以下群体需要手动干预:
针对受影响发行版的手动移除和导入命令如下:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg本次事件发生在8月4日大规模keyv npm包劫持事件(ChainDrop) 被披露后的不到一周内。在ChainDrop攻击中,名为TeamPCP的威胁组织攻破了
keyv、cacheable等相关npm包维护者的GitHub账户,发布了恶意版本,部署了一个自传播的凭证窃取蠕虫(Shai-Hulud),该蠕虫迅速扩散至超过2,251个版本的452个独立软件包。
Mozilla此次事件暴露了另一种同样紧迫的供应链风险:内部仓库中的人为失误导致签名密钥意外泄露,而非外部账户被黑。将这两起事件放在一起看,软件供应链的安全性正面临着来自蓄意劫持(如keyv事件)和无意凭证泄露(如Mozilla事件)的双重威胁——两者都能迫使大规模密钥轮换、破坏验证链,并给下游用户带来手动修复的负担。