← Назад до Cyber Tours
2,052 Проскановані домени
31,684 Платіжні записи викрито
5,313 Студентські PII записи
805 Відділення банків (GPS)
131 Державні домени (V1)
42 Дочірні компанії GAESA
13,800+ Витік унікальних електронних листів
307 Мб Повні докази

Про це розслідування

Двофазова OSINT оцінка інфраструктури уряду Куби. V1 (січень 2026) задокументував 131 домен .gob.cu у 20 категоріях — президентство, міністерства, військові, державні ЗМІ, інфраструктура, судова система та державні підприємства. V2 (березень 2026 р.) розширено до 2052 доменів за допомогою прозорості сертифікатів і перерахування DNS, розкриваючи цифровий слід військового конгломерату GAESA, катастрофічного постачальника програмного забезпечення з єдиною точкою відмови (Guajiritos S.R.L.) і неавтентифіковані APIs викриття десятки тисяч платіжних записів із клієнтом PII. Усі дані, отримані пасивно через багатовузлову ротацію Tor — без використання, без автентифікації.

GAESA: Військові також керують Інтернетом

GAESA (Grupo de Administración Empresarial S.A.) — кубинський військовий бізнес-конгломерат, який контролює приблизно 40% національної економіки та 95% валютних операцій. З 42 перевірених дочірніх компаній 34 мають нульові DNS записи — повна цифрова непрозорість. Але 20%, які працюють в Інтернеті, мають одного постачальника програмного забезпечення, один сертифікат SSL і один набір неавтентифікованих APIs. Одна компанія — Guajiritos S.R.L. — будує та керує всіма туристичними ІТ для 20+ компаній GAESA. Компроміс Guajiritos означає компроміс усієї інфраструктури туристичного бронювання Куби, військових пристаней, медичного туризму та парку автомобілів напрокат.

Туристична мережа GAESA

7 компаній, 1 сертифікат SSL, поділилися всім

КомпаніяДоменРоль
Havanatur S.A.*.havanatursa.comОсновна платформа бронювання (12 субдоменів API)
Кубанська група*.grupocubanacan.comТуристична група
Marinas Gaviota S.A.*.marinasgaviotasa.comВійськова марина / морський туризм
Cubanacan S.A.*.cubanacansa.comТуристичний оператор
Окатури*.okaturs.comТуристичний оператор
СНД La Pradera*.cislapradera.comЛікувальний туризм / Міжнародний оздоровчий центр
Офертас Тревел*.ofertastravel.comТуристичний оператор

Критичні висновки

Дані розкриваються без автентифікації через урядову та військову інфраструктуру Куби

ЗнахідкаДжерелоВплив
31 684 платіжні записи з клієнтом PIIGAESA туризм APIs13 800+ електронних листів, 27 500+ телефонних номерів
Повний перелік автопарку орендиГаванатур API156 автомобілів, ціни, наявність
805 банківських відділень з GPS координатамиBanco Central APIПовна карта фінансової інфраструктури
Викрита система потрійного обмінного курсуBanco Central APIОфіційні, неофіційні та криптовалютні курси
5313 студентських записів з національними ідентифікаторамиUCLV GitLabПовний PII: імена, номери КІ, реєстраційні дані
Laravel APP_KEY + облікові дані БДКоміти UCLV GitLabМожливість віддаленого виконання коду
Хеші паролів BcryptUCLV GitLabРизик крадіжки облікових даних
Надання пароля OpenID ConnectСистема авторизації UCLVКінцева точка прямої автентифікації паролем
Співробітник ETECSA PII у сертифікаті SSLПрозорість сертифікатаВитік внутрішніх організаційних даних
WordPress перелік користувачів (14 облікових записів)Охорона здоров'я, освіта, ЗМІ .gob.cuGravatar хеші, цілі входу
Координати військового штабу MINFAR GPS.Публічні метаданіAvenida Independencia, La Habana 10400
12 зіставлених ідентифікаторів Google AnalyticsУрядові сайтиМіжсайтове відстеження та відображення зв’язків

Облікові дані та секрети

Розкриті облікові дані, хеші паролів, ключі API і PII в обох оцінюваннях

🔑
Звіт про розкриті облікові дані V2
Laravel APP_KEY (RCE), паролі кореневої бази даних, хеші bcrypt, надання пароля OpenID
Переглянути
🔑
V1 Усі облікові дані
Зібрані облікові дані з 131 урядового домену
Переглянути
🔐
WordPress Хеші паролів
Усі зібрані хеші WP у доменах .gob.cu.
Переглянути
🔐
Gravatar Хеші
Хеші електронної пошти з переліку користувачів WordPress.
Переглянути
📧
Основний список електронної пошти
Вилучено 64 державні електронні адреси
Переглянути
👤
Усі імена користувачів
14 перерахованих облікових записів на державних платформах CMS
Переглянути
📞
Номери телефонів
Номери державних телефонів, отримані з інфраструктури
Переглянути
👤
Ручки соціальних мереж
Виявлено державні акаунти в соціальних мережах
Переглянути
🔧
Витік конфігурації
Виявлені конфігурації сервера та кінцеві точки налагодження
переглядати
🔥
Cuba Pwned
OSINT публікації в соціальних мережах і візуальні докази
переглядати

V1 — Державна інфраструктурна колекція

131 домен у 20 категоріях — січень 2026 р

🏛
01 — Президентство
Виконавча влада, Комуністична партія (PCC)
переглядати
🏛
02 — Міністерства
Урядові міністерства інфраструктури
переглядати
🛡
03 — Військові та безпека
MINFAR, MININT, Адуана (митниця)
переглядати
📺
04 — Держмедіа
Granma, Cubadebate, Radio Rebelde, Juventud Rebelde
переглядати
05 — Інфраструктура
ETECSA, комунальні послуги, телеком
переглядати
06 — Судова влада
Суди, прокуратура
переглядати
🏛
07 — Інший уряд
Банки, охорона здоров'я, освіта, державні підприємства
переглядати
📄
08 — HTML Джерело
Офлайнові HTML копії державних сайтів
переглядати
🔒
09 — Сертифікати SSL
Зібрано та проаналізовано 16 сертифікатів
переглядати
🔌
10 — APIs
Виявлено кінцеві точки API.
переглядати
🔎
11 — Ідентифікатори відстеження
12 зіставлених ідентифікаторів Google Analytics
переглядати
💻
12 — Технічні стеки
CMS, фреймворки, відбитки серверів
переглядати
🚨
13 — Критичні висновки
Опромінення високої тяжкості
переглядати
🤖
14 — Висновки AI
Результати аналізу за допомогою ШІ
переглядати
🗃
15 — Сирі відвали
Вилучення необроблених даних
переглядати
🗃
16 — Експорт сировини
Експортовані дані сканування
переглядати
🔑
17 — Розкриття повноважень
Виявлено облікові дані та секрети
переглядати
🔧
18 — Витік конфігурації
Відкриті файли конфігурації
переглядати
📊
19 — Підсумок відстеження
Карта зв’язків міжсайтового відстеження
переглядати
📄
20 — Доповіді
Майстер OSINT звітує
переглядати

V2 — GAESA та глибока інфраструктура

2052 домени — військовий конгломерат, університет GitLab, банківська справа APIs — березень 2026 р.

📄
Звіт про висновки V2
838-рядковий головний звіт — GAESA, Guajiritos, платіжні записи, студент PII, облікові дані
Переглянути
🔑
Розкриті облікові дані
Облікові дані бази даних, ключі APP_KEY і секрети оцінювання V2
переглядати
🗃
GAESA Tourism Dumps
Платіжні записи, дані флоту з мережі військового туризму
переглядати
🗃
Havanatur API Звалища
Система бронювання, оренда автопарку, дані про клієнтів
переглядати
🗃
Інфраструктура Guajiritos
Туристична ІТ від одного постачальника — спільні докази кодової бази
переглядати
🏦
Banco Central Dumps
805 банківських відділень, GPS координати, курси валют
переглядати
🎓
UCLV GitLab
5313 записів студентів, облікові дані Laravel, хеші bcrypt
переглядати
🛡
Дані МІНФАР
Дані про військову інфраструктуру
переглядати
🎓
Університетські скани
Оцінка інфраструктури вищої освіти
переглядати
🚌
Дані WeTransp
Звалища транспортної інфраструктури
переглядати
Пожертвуйте