Recorrido Cibernetico de Cuba
Evaluacion de infraestructura gubernamental, militar y de empresas estatales — desde el conglomerado de 18.000 millones de dolares de GAESA hasta APIs sin autenticacion que filtran datos de ciudadanos.
Los militares controlan la economia. Mapeamos la infraestructura que olvidaron proteger.
Sobre esta investigacion
Evaluacion OSINT en dos fases de la infraestructura gubernamental cubana. V1 (enero de 2026) documento 131 dominios .gob.cu en 20 categorias — presidencia, ministerios, fuerzas armadas, medios estatales, infraestructura, poder judicial y empresas del Estado. V2 (marzo de 2026) amplio el alcance a 2.052 dominios mediante transparencia de certificados y enumeracion DNS, revelando la huella digital del conglomerado militar GAESA, un proveedor de software con un punto unico de falla catastrofico (Guajiritos S.R.L.) y APIs sin autenticacion que exponen decenas de miles de registros de pago con PII de clientes. Todos los datos se obtuvieron de forma pasiva mediante rotacion multinodo sobre Tor — sin explotacion y sin necesidad de autenticacion.
GAESA: los militares tambien controlan internet
GAESA (Grupo de Administración Empresarial S.A.) es el conglomerado empresarial de las fuerzas armadas cubanas y controla aproximadamente el 40% de la economia nacional y el 95% de las transacciones en moneda extranjera. De 42 subsidiarias analizadas, 34 no tienen ningun registro DNS — una opacidad digital total. Pero el 20% que si esta en linea comparte un unico proveedor de software, un unico certificado SSL y un unico conjunto de APIs sin autenticacion. Una sola empresa — Guajiritos S.R.L. — construye y opera toda la infraestructura TI turistica de mas de 20 empresas de GAESA. Un compromiso de Guajiritos implicaria comprometer toda la infraestructura cubana de reservas turisticas, marinas militares, turismo medico y flota de autos de alquiler.
Red Turistica de GAESA
7 empresas, 1 certificado SSL, todo compartido
| Empresa | Dominio | Funcion |
|---|---|---|
| Havanatur S.A. | *.havanatursa.com | Plataforma principal de reservas (12 subdominios API) |
| Grupo Cubanacan | *.grupocubanacan.com | Grupo turistico |
| Marinas Gaviota S.A. | *.marinasgaviotasa.com | Marina militar / turismo nautico |
| Cubanacan S.A. | *.cubanacansa.com | Operador turistico |
| Okaturs | *.okaturs.com | Operador turistico |
| CIS La Pradera | *.cislapradera.com | Turismo medico / Centro Internacional de Salud |
| Ofertas Travel | *.ofertastravel.com | Operador turistico |
Hallazgos Criticos
Datos expuestos sin autenticacion en infraestructura estatal y militar cubana
| Hallazgo | Fuente | Impacto |
|---|---|---|
| 31,684 registros de pago con PII de clientes | GAESA tourism APIs | 13,800+ correos, 27,500+ numeros de telefono |
| Inventario completo de la flota de alquiler | Havanatur API | 156 vehiculos, precios y disponibilidad |
| 805 sucursales bancarias con coordenadas GPS | Banco Central API | Mapa completo de la infraestructura financiera |
| Sistema triple de tipo de cambio expuesto | Banco Central API | Tasas oficiales, informales y cripto |
| 5,313 registros estudiantiles con cedulas nacionales | GitLab de UCLV | PII completa: nombres, numeros de CI y datos de matricula |
| Laravel APP_KEY + credenciales de base de datos | GitLab de UCLV commits | Capacidad potencial de ejecucion remota de codigo |
| Hashes de contrasenas bcrypt | GitLab de UCLV | Riesgo de robo de credenciales |
| Password grant de OpenID Connect | UCLV auth system | Endpoint directo de autenticacion por contrasena |
| PII de empleados de ETECSA en certificado SSL | Certificate transparency | Filtracion de datos organizacionales internos |
| Enumeracion de usuarios WordPress (14 cuentas) | Salud, educacion y medios .gob.cu | Hashes de Gravatar y objetivos de acceso |
| Coordenadas GPS del cuartel general de MINFAR | Metadatos publicos | Avenida Independencia, La Habana 10400 |
| 12 IDs de Google Analytics mapeados | Sitios web gubernamentales | Rastreo entre sitios y mapeo de relaciones |
Credenciales y Secretos
Credenciales expuestas, hashes de contrasenas, claves API y PII a lo largo de ambas evaluaciones
V1 — Recoleccion de Infraestructura Gubernamental
131 dominios en 20 categorias — enero de 2026
V2 — GAESA e Infraestructura Profunda
2,052 dominios — conglomerado militar, GitLab universitario y APIs bancarias — marzo de 2026