← חזרה אל Cyber Tours
2,052 דומיינים נסרקו
31,684 רישומי תשלום חשופים
5,313 רשומות תלמיד PII
805 סניפי בנק (GPS)
131 דומיינים ממשלתיים (V1)
42 חברות בנות של GAESA
13,800+ מיילים ייחודיים דלפו
307 מגה-בייט עדות מוחלטת

על חקירה זו

הערכה דו-שלבית OSINT של תשתית ממשלת קובה. V1 (ינואר 2026) תיעד 131 .gob.cu תחומים ב-20 קטגוריות - נשיאות, משרדים, צבא, תקשורת ממלכתית, תשתיות, מערכת המשפט ומפעלי מדינה. V2 (מרץ 2026) התרחב ל-2,052 דומיינים באמצעות שקיפות אישורים וספירת DNS, וחשפה את טביעת הרגל הדיגיטלית של הקונגלומרט הצבאי GAESA, ספק תוכנה קטסטרופלי של נקודת כשל בודדת (Guajiritos S.R.L.) ו-[XZXX exploded]. אלפי רישומי תשלום עם הלקוח PII. כל הנתונים שהושגו באופן פסיבי באמצעות סיבוב רב-צמתים של Tor - ללא ניצול, ללא צורך באימות.

GAESA: הצבא מנהל גם את האינטרנט

GAESA (Grupo de Administración Empresarial S.A.) היא הקונגלומרט העסקי של הצבא הקובני, השולט על 40% מהכלכלה הלאומית וב-95% מהעסקאות במטבע חוץ. מתוך 42 חברות בנות שנבדקו, ל-34 יש אפס רשומות DNS - אטימות דיגיטלית כוללת. אבל 20% המקוונים חולקים ספק תוכנה יחיד, תעודת SSL יחידה וקבוצה אחת של APIs לא מאומתים. חברה אחת - Guajiritos S.R.L. - בונה ומתפעל את כל ה-IT התיירותי עבור 20+ חברות GAESA. פשרה של Guajiritos פירושה פשרה של כל תשתית הזמנת התיירות של קובה, מרינות צבאיות, תיירות רפואית וצי רכב שכור.

רשת התיירות GAESA

7 חברות, תעודת SSL אחת, שיתפו הכל

חֶברָהתְחוּםתַפְקִיד
Havanatur S.A.*.havanatursa.comפלטפורמת הזמנות ראשית (12 API תת-דומיינים)
Grupo Cubanacan*.grupocubanacan.comקבוצת תיירות
Marinas Gaviota S.A.*.marinasgaviotasa.comמרינה צבאית / תיירות ימית
Cubanacan S.A.*.cubanacansa.comמפעיל תיירות
אוקאטורס*.okaturs.comמפעיל תיירות
CIS לה פראדרה*.cislapradera.comתיירות מרפא / מרכז בריאות בינלאומי
אופרטס נסיעות*.ofertastravel.comמפעיל תיירות

ממצאים קריטיים

נתונים שנחשפו ללא אימות על פני תשתיות ממשלת קובה ותשתיות צבאיות

מִמצָאמָקוֹרפְּגִיעָה
31,684 רשומות תשלום עם הלקוח PIIGAESA תיירות APIs13,800+ אימיילים, 27,500+ מספרי טלפון
מלאי מלא של צי רכבים להשכרהHavanatur API156 רכבים, תמחור, זמינות
805 סניפי בנק עם GPS קואורדינטותBanco Central APIמפת תשתית פיננסית מלאה
מערכת שערי חליפין משולשת חשופהBanco Central APIתעריפים רשמיים, לא רשמיים וקריפטו
5,313 רישומי תלמידים עם תעודות זהותUCLV GitLabמלא PII: שמות, מספרי CI, נתוני הרשמה
אישורי Laravel APP_KEY + DBUCLV GitLab מתחייביכולת ביצוע קוד מרחוק
גיבוב סיסמא של BcryptUCLV GitLabסיכון לגניבת אישורים
הענקת סיסמה של OpenID Connectמערכת אישור UCLVנקודת קצה ישירה של אימות סיסמה
עובד ETECSA PII באישור SSLשקיפות תעודותדליפת נתונים פנים ארגוניים
WordPress ספירת משתמשים (14 חשבונות)בריאות, חינוך, מדיה .gob.cuGravatar hashes, יעדי כניסה
קואורדינטות של מטה צבאי של MINFAR GPSמטא נתונים ציבורייםAvenida Independencia, La Habana 10400
12 מזהי Google Analytics מופואתרים ממשלתייםמעקב חוצה אתרים ומיפוי מערכות יחסים

אישורים וסודות

אישורים חשופים, גיבוב סיסמאות, מפתחות API ו-PII בשתי ההערכות

🔑
דוח אישורים חשופים של V2
Laravel APP_KEY (RCE), סיסמאות DB root, hashes bcrypt, הענקת סיסמא OpenID
נוֹף
🔑
V1 כל האישורים
אסף אישורים מ-131 תחומים ממשלתיים
נוֹף
🔐
WordPress סיסמא גיבוב
כל הגיבובים של WP שנאספו על פני .gob.cu דומיינים
נוֹף
🔐
Gravatar גיבוב
גיבוב דוא"ל מספירת משתמש WordPress
נוֹף
📧
רשימת דוא"ל ראשי
חולצו 64 כתובות דוא"ל ממשלתיות
נוֹף
👤
כל שמות המשתמש
14 חשבונות מסופרים על פני פלטפורמות CMS ממשלתיות
נוֹף
📞
מספרי טלפון
מספרי טלפון ממשלתיים שחולצו מתשתית
נוֹף
👤
ידיות מדיה חברתית
זוהו חשבונות מדיה חברתית ממשלתית
נוֹף
🔧
דליפות תצורה
תצורות שרת חשופות ונקודות קצה לניפוי באגים
לְדַפדֵף
🔥
קובה Pwned
OSINT פוסטים חברתיים ועדויות חזותיות
לְדַפדֵף

V1 - אוסף תשתיות ממשלתיות

131 דומיינים ב-20 קטגוריות - ינואר 2026

🏛
01 - נשיאות
הרשות המבצעת, המפלגה הקומוניסטית (PCC)
לְדַפדֵף
🏛
02 - משרדים
תשתית משרדי הממשלה
לְדַפדֵף
🛡
03 - צבא וביטחון
MINFAR, MININT, Aduana (מנהגים)
לְדַפדֵף
📺
04 - תקשורת ממלכתית
Granma, Cubadebate, Radio Rebelde, Juventud Rebelde
לְדַפדֵף
05 - תשתית
ETECSA, שירותים, טלקום
לְדַפדֵף
06 - מערכת המשפט
בתי משפט, תובעים
לְדַפדֵף
🏛
07 - ממשלה אחרת
בנקים, בריאות, חינוך, מפעלי מדינה
לְדַפדֵף
📄
08 - HTML מקור
עותקים לא מקוונים HTML של אתרים ממשלתיים
לְדַפדֵף
🔒
09 - אישורי SSL
16 תעודות נאספו ונותחו
לְדַפדֵף
🔌
10 - APIs
גילו נקודות קצה API
לְדַפדֵף
🔎
11 - מזהי מעקב
12 מזהי Google Analytics מופו
לְדַפדֵף
💻
12 - Tech Stacks
CMS, מסגרות, טביעות אצבע של שרת
לְדַפדֵף
🚨
13 - ממצאים קריטיים
חשיפות בחומרה גבוהה
לְדַפדֵף
🤖
14 - ממצאי AI
תוצאות ניתוח בעזרת AI
לְדַפדֵף
🗃
15 - מזבלות גלם
מיצוי נתונים גולמיים
לְדַפדֵף
🗃
16 - יצוא גלם
נתוני סריקה ייצאו
לְדַפדֵף
🔑
17 - אישורים חשופים
גילו אישורים וסודות
לְדַפדֵף
🔧
18 - דליפות תצורה
קבצי תצורה חשופים
לְדַפדֵף
📊
19 - סיכום מעקב
מפת קשרי מעקב חוצה אתרים
לְדַפדֵף
📄
20 - דוחות
מאסטר OSINT מדווח
לְדַפדֵף

V2 - GAESA & Deep Infrastructure

2,052 דומיינים - קונגלומרט צבאי, אוניברסיטת GitLab, בנקאות APIs - מרץ 2026

📄
דוח ממצאי V2
דוח ראשי בן 838 שורות - GAESA, Guajiritos, רישומי תשלום, סטודנט PII, אישורים
נוֹף
🔑
אישורים חשופים
אישורי מסד נתונים, APP_KEYs וסודות מהערכת V2
לְדַפדֵף
🗃
מזבלות התיירות של GAESA
רישומי תשלום, נתוני צי מרשת תיירות צבאית
לְדַפדֵף
🗃
Havanatur API מזבלות
מערכת הזמנות, צי השכרה, נתוני לקוחות
לְדַפדֵף
🗃
תשתית Guajiritos
IT תיירותי של ספק יחיד - ראיות משותפות לבסיס קוד
לְדַפדֵף
🏦
Banco Central Dumps
805 סניפי בנק, GPS קואורדינטות, שערי חליפין
לְדַפדֵף
🎓
UCLV GitLab
5,313 רשומות סטודנטים, אישורי Laravel, hashes של bcrypt
לְדַפדֵף
🛡
נתוני MINFAR
נתוני תשתית צבאית
לְדַפדֵף
🎓
סריקות אוניברסיטאות
הערכת תשתית להשכלה גבוהה
לְדַפדֵף
🚌
WeTransp Data
מזבלות תשתיות תחבורה
לְדַפדֵף
לִתְרוֹם