Логотип Firefox, оплетённый разорванной цифровой цепью, на фоне тёмного терминала Linux с красным оттенком угрозы

Mozilla отозвала ключ подписи Firefox и Thunderbird для Linux после утечки в приватный репозиторий

Mozilla отозвала криптографический ключ, использовавшийся для подписи загружаемых сборок Firefox и Thunderbird для Linux. Причиной стала случайная фиксация незашифрованной копии ключа в одном из приватных репозиториев компании.

Этот ключ служит подтверждением того, что скачанный tar-архив с браузером или почтовым клиентом действительно выпущен Mozilla и не был изменён третьими лицами. Без него пользователи и дистрибутивы Linux, упаковывающие приложения, не могут гарантировать целостность файлов.

Последствия отзыва

Решение Mozilla повлекло немедленные последствия: после импорта сертификата отзыва все файлы, подписанные старым ключом, перестают проходить проверку. Это затрагивает не только будущие, но и ранее загруженные версии Firefox и Thunderbird.

По заявлению компании, репозиторий был приватным, а анализ доступных аудиторских записей не выявил признаков несанкционированного доступа. Все, кто имел легальный доступ к репозиторию, и так обладали необходимыми правами. Тем не менее Mozilla предпочла действовать максимально осторожно.

Мы больше не доверяем этому ключу

Именно такая сопроводительная записка была добавлена к сертификату отзыва, сгенерированному 6 августа 2026 года. Она соответствует коду причины 2 в терминологии OpenPGP — «ключевой материал скомпрометирован». Это первый случай отзыва подключей в истории первичного ключа Mozilla, который остаётся неизменным с 2015 года.

Кого затронула замена

Большинству пользователей Firefox и Thunderbird не требуется предпринимать никаких действий. Однако двум категориям придётся вмешаться вручную.

  • Тем, кто проверяет цифровые подписи вручную, необходимо импортировать новый подключ и сертификат отзыва старого.
  • Пользователям RPM-пакетов Mozilla может потребоваться ручная замена ключа — иначе обновление завершится ошибкой.

Новый подключ был опубликован в понедельник. Его отпечаток: 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3. Срок действия — до 5 августа 2028 года. Предыдущий подключ, анонсированный в апреле 2025 года, должен был действовать до марта 2027 года, однако его жизненный цикл прерван досрочно.

Отзыв с кодом причины 2, а не просто плановая ротация, приводит к тому, что старые загрузки перестают верифицироваться. Mozilla объясняет это особенностями работы GPG-подписей.

Анализ публичного ключа Mozilla из репозитория подписей показал наличие пяти предыдущих подключей подписи, каждый из которых был выведен из эксплуатации по истечении срока. Нынешний отзыв стал первым случаем принудительного отзыва.

В контексте RPM поведение пакетного менеджера различается. В некоторых дистрибутивах dnf способен самостоятельно подхватить обновлённый ключ при следующем обновлении и запросить подтверждение отпечатка. В других — операция завершается ошибкой, требуя предварительного удаления старого ключа вручную:

sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all

Для пользователей openSUSE процедура аналогична, но с последующим вызовом zypper refresh. Thunderbird официальных RPM-пакетов не предоставляет, поэтому для него этот шаг неактуален.

О репозитории APT, обслуживающем пользователей Debian и Ubuntu, Mozilla не сообщила никаких подробностей. Известно, что он использует другой ключ, и формат .deb не входит в число затронутых.

Компания не раскрыла, в каком именно репозитории находился ключ, как долго он там пролежал и каким образом инцидент был обнаружен. Также не описаны новые меры защиты, которые, по заявлению Mozilla, были внедрены.

Этот инцидент произошёл спустя неделю после того, как злоумышленники захватили учётную запись GitHub, связанную с пакетами keyv и cacheable в npm, и опубликовали вредоносный код, нацеленный на сбор репозиториев, учётных данных облачных сервисов и приватных ключей с машин разработчиков и CI/CD-конвейеров.

Читайте также: Как цифровая подпись защищает от подмены программ — объясняем на примере инцидента с ключом Mozilla

Источник: The Hacker News

Похожие записи