Kuba Cyber Tour
Bewertung der Infrastruktur von Regierungen, Militärs und Staatsunternehmen – vom 18-Milliarden-Dollar-Konglomerat von GAESA bis hin zu nicht authentifizierten APIs-Leaks von Bürgerdaten.
Das Militär regiert die Wirtschaft. Wir haben die Infrastruktur kartiert, die sie vergessen hatten, zu sperren.
Über diese Untersuchung
Zweistufige OSINT Bewertung der kubanischen Regierungsinfrastruktur. V1 (Januar 2026) dokumentierte 131 .gob.cu Domänen in 20 Kategorien – Präsidentschaft, Ministerien, Militär, Staatsmedien, Infrastruktur, Justiz und Staatsunternehmen. V2 (März 2026) wurde über Zertifikatstransparenz und DNS-Aufzählung auf 2.052 Domänen erweitert, wodurch der digitale Fußabdruck des GAESA-Militärkonglomerats, eines katastrophalen Single-Point-of-Failure-Softwareanbieters (Guajiritos S.R.L.) und nicht authentifizierter APIs Zehntausende Zahlungsdatensätze mit Kunden offengelegt wurden PII. Alle Daten werden passiv durch Tor-Multi-Node-Rotation erhalten – keine Ausnutzung, keine Authentifizierung erforderlich.
GAESA: Das Militär betreibt auch das Internet
GAESA (Grupo de Administración Empresarial S.A.) ist der Geschäftskonzern des kubanischen Militärs, der schätzungsweise 40 % der Volkswirtschaft und 95 % der Devisentransaktionen kontrolliert. Of 42 subsidiaries probed, 34 have zero DNS records — total digital opacity. But the 20% that are online share a single software vendor, a single SSL certificate, and a single set of unauthenticated APIs. Ein Unternehmen – Guajiritos S.R.L. — builds and operates all tourism IT for 20+ GAESA companies. Ein Kompromiss bei Guajiritos bedeutet einen Kompromiss bei der gesamten touristischen Buchungsinfrastruktur, den Militärhäfen, dem medizinischen Tourismus und der Mietwagenflotte Kubas.
GAESA-Tourismusnetzwerk
7 Unternehmen, 1 SSL-Zertifikat, alles geteilt
| Unternehmen | Domain | Rolle |
|---|---|---|
| Havanatur S.A. | *.havanatursa.com | Hauptbuchungsplattform (12 API Subdomains) |
| Grupo Cubanacan | *.grupocubanacan.com | Tourismusgruppe |
| Marinas Gaviota S.A. | *.marinasgaviotasa.com | Militärhafen/nautischer Tourismus |
| Cubanacan S.A. | *.cubanacansa.com | Tourismusbetreiber |
| Okaturs | *.okaturs.com | Tourismusbetreiber |
| GUS La Pradera | *.cislapradera.com | Medizintourismus / Internationales Gesundheitszentrum |
| Angebote für Reisen | *.ofertastravel.com | Tourismusbetreiber |
Kritische Erkenntnisse
Daten werden ohne Authentifizierung in der gesamten kubanischen Regierungs- und Militärinfrastruktur offengelegt
| Finden | Quelle | Auswirkungen |
|---|---|---|
| 31.684 Zahlungsdatensätze mit Kunde PII | GAESA Tourismus APIs | Über 13.800 E-Mails, über 27.500 Telefonnummern |
| Vollständiger Bestand an Mietwagenflotten | Havanatur API | 156 Fahrzeuge, Preise, Verfügbarkeit |
| 805 Bankfilialen mit GPS-Koordinaten | Banco Central API | Vollständige Karte der Finanzinfrastruktur |
| Dreifaches Wechselkurssystem aufgedeckt | Banco Central API | Offizielle, informelle und Krypto-Kurse |
| 5.313 Studentenakten mit Personalausweisen | UCLV GitLab | Vollständig PII: Namen, CI-Nummern, Registrierungsdaten |
| Laravel APP_KEY + DB-Anmeldeinformationen | UCLV GitLab-Commits | Möglichkeit zur Remote-Codeausführung |
| Bcrypt-Passwort-Hashes | UCLV GitLab | Risiko des Diebstahls von Anmeldedaten |
| OpenID Connect-Passwortgewährung | UCLV-Authentifizierungssystem | Endpunkt für die direkte Passwortauthentifizierung |
| ETECSA-Mitarbeiter PII im SSL-Zertifikat | Zertifikatstransparenz | Internes organisatorisches Datenleck |
| WordPress Benutzeraufzählung (14 Konten) | Gesundheit, Bildung, Medien .gob.cu | Gravatar Hashes, Anmeldeziele |
| Koordinaten des MINFAR-Militärhauptquartiers GPS. | Öffentliche Metadaten | Avenida Independencia, La Habana 10400 |
| 12 Google Analytics-IDs zugeordnet | Regierungswebsites | Cross-Site-Tracking und Relationship-Mapping |
Anmeldeinformationen und Geheimnisse
Offengelegte Anmeldeinformationen, Passwort-Hashes, API-Schlüssel und PII in beiden Bewertungen
V1 – Sammlung staatlicher Infrastruktur
131 Domains in 20 Kategorien – Januar 2026
V2 – GAESA und tiefe Infrastruktur
2.052 Domains – Militärkonglomerat, Universitäts-GitLab, Banken APIs – März 2026