Cuba Cyber Tour
Avaliação de infraestrutura governamental, militar e empresarial estatal — desde o conglomerado de US$ 18 bilhões da GAESA até o vazamento de dados de cidadãos não autenticados APIs.
Os militares dirigem a economia. Mapeámos a infra-estrutura que se esqueceram de bloquear.
Sobre esta investigação
Avaliação em duas fases OSINT da infraestrutura do governo cubano. V1 (janeiro de 2026) documentou 131 .gob.cu domínios em 20 categorias – presidência, ministérios, forças armadas, mídia estatal, infraestrutura, judiciário e empresas estatais. V2 (março de 2026) expandido para 2.052 domínios por meio de transparência de certificado e enumeração DNS, descobrindo a pegada digital do conglomerado militar GAESA, um fornecedor catastrófico de software com ponto único de falha (Guajiritos S.R.L.) e APIs não autenticado expondo dezenas de milhares de registros de pagamento com clientes PII. Todos os dados obtidos passivamente por meio da rotação de vários nós do Tor — sem exploração, sem necessidade de autenticação.
GAESA: Os militares também administram a Internet
GAESA (Grupo de Administração Empresarial S.A.) é o conglomerado empresarial militar cubano, controlando cerca de 40% da economia nacional e 95% das transações em moeda estrangeira. Das 42 subsidiárias investigadas, 34 têm zero DNS registros – opacidade digital total. Mas os 20% que estão online compartilham um único fornecedor de software, um único certificado SSL e um único conjunto de [[ZXQ0QXZ] não autenticados. Uma empresa — Guajiritos S.R.L. — constrói e opera toda a TI de turismo para mais de 20 empresas GAESA. Um compromisso de Guajiritos significa um compromisso de toda a infra-estrutura de reservas turísticas de Cuba, marinas militares, turismo médico e frota de aluguer de automóveis.
Rede de Turismo GAESA
7 empresas, 1 certificado SSL, compartilharam tudo
| Empresa | Domínio | Papel |
|---|---|---|
| Havanatur S.A. | *.havanatursa.com | Plataforma principal de reservas (12 API subdomínios) |
| Grupo Cubanacán | *.grupocubanacan.com | Grupo de turismo |
| Marinas Gaviota S.A. | *.marinasgaviotasa.com | Marina militar/turismo náutico |
| Cubanacán S.A. | *.cubanacansa.com | Operador de turismo |
| Okaturs | *.okaturs.com | Operador de turismo |
| CEI La Pradera | *.cislapradera.com | Turismo médico / Centro Internacional de Saúde |
| Ofertas Viagens | *.ofertastravel.com | Operador de turismo |
Descobertas Críticas
Dados expostos sem autenticação no governo cubano e na infraestrutura militar
| Encontrando | Fonte | Impacto |
|---|---|---|
| 31.684 registros de pagamento com cliente PII | Turismo GAESA APIs | Mais de 13.800 e-mails, mais de 27.500 números de telefone |
| Inventário completo da frota de carros de aluguel | Havanatur API | 156 veículos, preços, disponibilidade |
| 805 agências bancárias com coordenadas GPS | Banco Central API | Mapa completo de infraestrutura financeira |
| Sistema triplo de taxa de câmbio exposto | Banco Central API | Taxas oficiais, informais e criptográficas |
| 5.313 registros de alunos com identidades nacionais | UCLV GitLab | PII completo: nomes, números de IC, dados de inscrição |
| Laravel APP_KEY + credenciais de banco de dados | UCLV GitLab confirma | Capacidade de execução remota de código |
| Hashes de senha Bcrypt | UCLV GitLab | Risco de roubo de credenciais |
| Concessão de senha do OpenID Connect | Sistema de autenticação UCLV | Endpoint de autenticação de senha direta |
| Funcionário da ETECSA PII em certificado SSL | Transparência do certificado | Vazamento de dados organizacionais internos |
| WordPress enumeração de usuários (14 contas) | Saúde, educação, mídia .gob.cu | Gravatar hashes, destinos de login |
| Coordenadas do QG militar do MINFAR GPS | Metadados públicos | Avenida Independência, Havana 10400 |
| 12 IDs do Google Analytics mapeados | Sites governamentais | Rastreamento entre sites e mapeamento de relacionamento |
Credenciais e segredos
Credenciais expostas, hashes de senha, chaves API e PII em ambas as avaliações
V1 — Coleta de Infraestrutura Governamental
131 domínios em 20 categorias – janeiro de 2026
V2 — GAESA e infraestrutura profunda
2.052 domínios – conglomerado militar, universidade GitLab, bancos APIs – março de 2026