Cyber Tour Cuba
Evaluation de l'infrastructure gouvernementale, militaire et des entreprises d'Etat — du conglomérat à 18 milliards de dollars de GAESA jusqu'aux API sans authentification qui divulguent des données de citoyens.
L'armée dirige l'économie. Nous avons cartographié l'infrastructure qu'ils ont oublié de sécuriser.
A propos de cette enquête
Evaluation OSINT en deux phases de l'infrastructure gouvernementale cubaine. V1 (janvier 2026) a documenté 131 domaines .gob.cu dans 20 catégories — présidence, ministères, armée, médias d'Etat, infrastructure, justice et entreprises publiques. V2 (mars 2026) a étendu le périmètre à 2 052 domaines via la transparence des certificats et l'énumération DNS, révélant l'empreinte numérique du conglomérat militaire GAESA, un fournisseur logiciel à point de défaillance unique catastrophique (Guajiritos S.R.L.) et des API sans authentification exposant des dizaines de milliers d'enregistrements de paiement avec PII client. Toutes les données ont été obtenues passivement via une rotation multinœud sur Tor — sans exploitation et sans authentification.
GAESA : l'armée dirige aussi internet
GAESA (Grupo de Administración Empresarial S.A.) est le conglomérat commercial de l'armée cubaine et contrôle environ 40 % de l'économie nationale et 95 % des transactions en devises. Sur 42 filiales examinées, 34 n'ont aucun enregistrement DNS — une opacité numérique totale. Mais les 20 % qui sont en ligne partagent un fournisseur logiciel unique, un certificat SSL unique et un ensemble unique d'API sans authentification. Une seule entreprise — Guajiritos S.R.L. — construit et exploite tout l'IT touristique de plus de 20 sociétés de GAESA. Un compromis de Guajiritos reviendrait à compromettre toute l'infrastructure cubaine de réservation touristique, les marinas militaires, le tourisme médical et la flotte de location.
Réseau touristique de GAESA
7 entreprises, 1 certificat SSL, tout partagé
| Entreprise | Domaine | Rôle |
|---|---|---|
| Havanatur S.A. | *.havanatursa.com | Plateforme principale de réservation (12 sous-domaines API) |
| Grupo Cubanacan | *.grupocubanacan.com | Groupe touristique |
| Marinas Gaviota S.A. | *.marinasgaviotasa.com | Marina militaire / tourisme nautique |
| Cubanacan S.A. | *.cubanacansa.com | Opérateur touristique |
| Okaturs | *.okaturs.com | Opérateur touristique |
| CIS La Pradera | *.cislapradera.com | Tourisme médical / centre international de santé |
| Ofertas Travel | *.ofertastravel.com | Opérateur touristique |
Constats critiques
Données exposées sans authentification dans l'infrastructure gouvernementale et militaire cubaine
| Constat | Source | Impact |
|---|---|---|
| 31 684 enregistrements de paiement avec PII client | GAESA tourism APIs | 13 800+ emails, 27 500+ numéros de téléphone |
| Inventaire complet de la flotte de location | Havanatur API | 156 véhicules, prix, disponibilité |
| 805 agences bancaires avec coordonnées GPS | Banco Central API | Carte complète de l'infrastructure financière |
| Système de triple taux de change exposé | Banco Central API | Taux officiels, informels et crypto |
| 5 313 dossiers étudiants avec identifiants nationaux | GitLab UCLV | PII complète : noms, numéros CI, données d'inscription |
| APP_KEY Laravel + secrets de base de données | GitLab UCLV commits | Capacité potentielle d'exécution de code à distance |
| Hachages de mots de passe bcrypt | GitLab UCLV | Risque de vol de secrets |
| Password grant OpenID Connect | UCLV auth system | Point d'authentification directe par mot de passe |
| PII d'employés ETECSA dans un certificat SSL | Certificate transparency | Fuite de données organisationnelles internes |
| Enumération d'utilisateurs WordPress (14 comptes) | Santé, éducation, médias .gob.cu | Hachages Gravatar, cibles de connexion |
| Coordonnées GPS du QG militaire du MINFAR | Métadonnées publiques | Avenida Independencia, La Habana 10400 |
| 12 identifiants Google Analytics cartographiés | Sites gouvernementaux | Suivi intersite et cartographie relationnelle |
Secrets et identifiants
Secrets exposés, hachages de mots de passe, clés d'API et PII dans les deux évaluations
V1 — Collecte de l'infrastructure gouvernementale
131 domaines dans 20 catégories — janvier 2026
V2 — GAESA et infrastructure profonde
2 052 domaines — conglomérat militaire, GitLab universitaire, API bancaires — mars 2026