키 폐기(Revocation): 모질라는 유출된 키를 사유 코드 2로 폐기했습니다. GPG/OpenPGP 규격에서 사유 코드 2는 **"키 자료가 손상됨"(KEY_COMPROMISE)**을 의미합니다 .
새 키 발급: 새로운 GPG 서명 서브키가 발급됐으며, 지문(fingerprint)은 다음과 같습니다.
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
이 서브키는 2028년 8월 5일까지 유효합니다 . 상위 키(parent key) 지문은
14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353.
폐기의 영향: GPG 폐기는 영구적이므로, 사용자가 폐기 정보를 가져오면 기존 키로 서명된 모든 파일(과거 다운로드 포함)의 검증이 중단됩니다 .
대부분의 사용자는 별도 조치가 필요 없습니다. 모질라는 "대부분의 사용자에게는 조치가 필요하지 않습니다"라고 공식 안내했습니다 . 자동 업데이트 메커니즘이 키 교체를 투명하게 처리합니다.
다음 그룹은 수동 조치가 필요합니다:
영향을 받는 배포판용 수동 제거 명령어:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg이번 사건은 불과 일주일 전인 2026년 8월 4일에 공개된 대규모 keyv npm 패키지 하이재킹(ChainDrop) 사태 직후 발생했습니다 . 당시 공격 그룹(TeamPCP)은
keyv, cacheable 및 관련 npm 패키지 관리자의 GitHub 계정을 탈취해 악성 버전을 게시했습니다. 이 악성 코드는 452개 개별 패키지의 2,251개 이상의 버전으로 퍼져나간 자가 증식형 자격 증명 탈취 웜(Shai-Hulud)이었습니다 .
모질라 사건은 이와는 다른 유형이지만 equally 시급한 공급망 위험, 즉 내부 저장소에서의 인적 오류로 인한 서명 키의 우발적 유출을 보여줍니다. 두 사건을 함께 보면, 소프트웨어 공급망 무결성은 의도적인 하이재킹(keyv)과 의도치 않은 자격 증명 유출(모질라) 모두로부터 위협을 받으며, 두 경우 모두 대규모 키 교체, 검증 체인 중단, 그리고 최종 사용자의 수동 복구 작업을 강제할 수 있음을 시사합니다.