176 dominios, una IP y las elecciones colombianas de 2026
Un servidor en Santa Clara, California, aloja aproximadamente 176 dominios registrados a nombre de políticos colombianos, figuras públicas y causas electorales de todos los espectros ideológicos. Todos comparten la misma infraestructura. Nadie lo había reportado antes.
La lista es difícil de explicar como coincidencia.
sergiofajardo.org y danielquintero.co. robledosenador.com y vickypresidente.com. juandavidflorez.com y anibalgaviriapresidente.com. cirorodriguez.com y juancarlospinzon.com. lilianareyes.org y lauralatigresa.com. eltiorichi.com y elgomelo.com.
Pero no son solo nombres de candidatos. También están las narrativas.
sialaconsulta.com y yonovotolaconsulta.com — posturas opuestas sobre el mismo debate electoral, registradas desde el mismo servidor. sialasreformas.com y contralosbandidos.com. sialaconstituyente.com y nomaspalancas.com. multiplicadoresdecepeda.com y multiplicadoresdelpacto.com.
Y junto a todos ellos: wappid.com y microsegmenta.com.
Todos esos dominios apuntan a la misma dirección: 142.93.80.189, un servidor de DigitalOcean en Santa Clara, California.

Esa IP ya había aparecido en una investigación anterior de este medio. Fue la pista que conectó lalistadeltigre.com — usado el 8 de marzo para enviar mensajes políticos masivos a votantes — con Wappid, la empresa de mercadeo político de Juan Manuel Corredor. En esa ocasión, Corredor terminó admitiendo que su equipo de ingeniería registra dominios personalizados para candidatos.
Ante el hallazgo de 176 dominios vale la pena preguntarse: ¿para qué sirve registrar los nombres digitales de todos los candidatos — y de sus opositores — desde la misma infraestructura,?
La respuesta podría tener implicaciones directas sobre cómo se forman las opiniones políticas en Colombia.
Keyword Squatting: Industrial, masivo y sin precedentes en Colombia
La práctica tiene nombre. Se llama keyword squatting, y académicos la llevan años documentando como una de las técnicas más efectivas de manipulación de narrativas digitales.
Joan Donovan y Brian Friedberg la describen en su reporte Source Hacking: Media Manipulation in Practice como el registro anticipado de dominios y cuentas asociados a términos, nombres o causas de relevancia pública. El objetivo no es necesariamente usar esos dominios de inmediato. Es controlarlos antes de que alguien más lo haga.
La lógica es simple. Cuando un ciudadano busca en internet el nombre de un candidato, el primer resultado que aparece no es necesariamente el sitio oficial del candidato. Es el sitio de quien registró ese dominio primero.
Quien controla el dominio controla la primera impresión.
Pero la variante identificada en esta investigación va más lejos. No se trata solo de reservar nombres. Los registros del Wayback Machine muestran que varios de estos dominios estuvieron activos durante meses, con contenido real, y posiblemente captando usuarios reales. Luego se apagaron.
El servidor que lo conecta todo
Los 176 dominios no son una lista aleatoria de sitios web. Son una red con una columna vertebral técnica verificable.
Todos comparten historial en la misma dirección IP: 142.93.80.189, un servidor de DigitalOcean ubicado en Santa Clara, California. En internet, dos sitios que comparten una IP no comparten solo un proveedor. Comparten la misma máquina física.
Y en esa misma máquina estuvo wappid.com.
Esta información no requirió ninguna técnica especializada ni acceso privilegiado a sistemas privados. Está disponible para cualquier persona con acceso a internet.
Los registros históricos de DNS son bases de datos públicas que guardan memoria de a dónde ha apuntado cada dominio a lo largo del tiempo. SecurityTrails, una herramienta de consulta abierta, permite buscar todos los dominios asociados a una IP con un solo clic. La consulta que originó esta investigación está disponible en securitytrails.com/list/ip/142.93.80.189 y cualquier persona puede reproducirla hoy.
Lo que esos registros muestran es un patrón: los dominios llegaron a esa IP, operaron, y luego se fueron. Algunos migraron a otros servidores. Otros simplemente dejaron de responder.
Pero los registros no desaparecen.
Los sitios que sí tuvieron vida

No todos estos dominios fueron solo reservas vacías. Los archivos del Wayback Machine — el sistema que guarda copias históricas de páginas web — muestra activos con contenido real durante algún tiempo.
Entre ellos, consultapopular.co — el dominio que aparece en la lista identificada por esta redacción y que presuntamente fue usado para operar una red de reclutamiento político vía WhatsApp.
Un día después de la última captura registrada — el 19 de marzo de 2025 — coincidencialmente esta redacción recibió un correo de bienvenida de consultapopular.co invitando a crecer una red de activistas por WhatsApp. Nos registramos a un sitio web sin saber que un años después la evidencia de la existencia de ese sitio iba quedar en nuestro correo electrónico.
El sitio no estaba vacío. Estaba operando. Nosotros incluímos nuestros datos y nos llegó un correo de confirmación que tenemos en nuestra bandeja de entrada. Al menos, podemos confirmar que entregamos nuestro correo a Wappid. En su momento no sabíamos para qué era.
Y luego se apagó.
El correo que lo prueba

El 19 de marzo de 2025, esta redacción recibió un correo con el asunto: “Ya te registraste a la Red Consulta Popular, ahora puedes hacer crecer tu red”. El remitente aparecía como Wappid.
Pero las cabeceras técnicas del mensaje — los registros internos que todo correo electrónico lleva consigo y que los proveedores de correo conservan — contaban una historia diferente.
El mensaje no salió de los servidores de Wappid. Salió de mail.chaopetro.com.
Una infraestructura con nombre político
chaopetro.com no es un nombre neutro. Es una consigna política de oposición al gobierno del presidente Gustavo Petro.No hemos podido reconstruir qué tenía esa página web pero sí su relación con la ip donde funciona Wappid.
Los registros DNS históricos de chaopetro.com confirman la conexión. Entre agosto de 2024 y abril de 2025, ese dominio apuntó a la IP 142.93.80.189. El mismo servidor de DigitalOcean que aloja los 176 dominios. La misma máquina.

Cómo funcionaba la red
El correo era una invitación a un sistema de reclutamiento multinivel. Cada usuario recibía un código personal — en este caso, MOKSUUY4 — para invitar a nuevos miembros por WhatsApp, Facebook, correo y redes sociales. Cada registro quedaba asociado al código de quien lo invitó.
Era en términos simples: una cadena en la que cada eslabón no sabe necesariamente para quién está trabajando.
El correo incluía un número de WhatsApp para confirmar el registro y El Reply-To apuntaba directamente a [email protected] — Juan Manuel Corredor, fundador y CEO de Wappid.
Los datos que quedaron
Presuntamente cada usuario que se registró entregó su nombre, correo electrónico y número de teléfono.
consultapopular.co estuvo activo. El Wayback Machine lo documenta. Cuántas personas se registraron, dónde están esos datos hoy y quién tiene acceso a ellos son preguntas que Juan Manuel Corredor no ha respondido.
“Deje de joder”
Juan Manuel Corredor no es un nombre nuevo en esta investigación.
El 11 de marzo de 2026, MuchoHacker.lol publicó un reportaje que conectó lalistadeltigre.com — un dominio usado el día de las elecciones para enviar mensajes políticos masivos — con la infraestructura de Wappid. En esa ocasión, Corredor respondió primero que no tenía idea de quién era ese dominio. Horas después, ante la evidencia técnica, precisó su versión.
“Nuestro equipo de ingeniería apoya a todos los candidatos que están en tutarjeton.com a que puedan redireccionar de la mejor manera sus links con sus propios dominios”, escribió. Y fue más lejos: confirmó que su equipo usa directnic como registrador de preferencia y que ese servicio se prestó “a cientos de candidatos”.
Con esa admisión quedó establecido un hecho: Wappid no solo vende acceso a una plataforma. Construye infraestructura digital para campañas políticas.
Dentro de la larga lista de dominios encontrados esta redacción identificó al menos dos dominios que usarían el nombre del senador Iván Cepeda: multiplicadoresdecepeda.com y xcepeda.com. Ambos están alojados en la misma infraestructura que el resto de la red.
La oficina de prensa de Cepeda confirmó a MuchoHacker.lol que ni el senador ni su campaña tienen vínculo alguno con esos sitios. Las oficinas de Juan Daniel Oviedo y Abelardo De la Espriella recibieron la misma pregunta. No respondieron.
Lo que los 176 dominios agregan
La investigación anterior documentó un caso. Esta documenta el patrón.
Una empresa que registra sialaconsulta.com y yonovotolaconsulta.com desde el mismo servidor no está sirviendo a un candidato. Está posicionándose para servir a cualquiera — o para controlar el tráfico asociado a esos términos independientemente de quién gane el debate.
Una empresa que registra sergiofajardo.org, danielquintero.co, vickypresidente.com y robledosenador.com en la misma infraestructura no tiene preferencia ideológica. Tiene un modelo de negocio.
Y ese modelo, según los indicios técnicos documentados en esta investigación, habría incluido la recolección activa de datos personales de ciudadanos colombianos a través de dominios que no revelaban su verdadera naturaleza ni sus vínculos con una empresa de mercadeo político.
Las preguntas y la respuesta
El 12 de marzo de 2026, esta redacción envió a Juan Manuel Corredor un cuestionario formal con cinco preguntas sobre chaopetro.com, los 176 dominios, los datos recolectados en consultapopular.co y el cumplimiento de la Ley 1581 de 2012.
El cuestionario explicaba que se investigaba el presunto uso de keyword squatting en el contexto electoral colombiano — una técnica documentada por Joan Donovan y Brian Friedberg en Source Hacking: Media Manipulation in Practice como una forma de manipulación de narrativas digitales.
La respuesta de Corredor llegó por WhatsApp.
“Deje de joder.”
Un vacío que nadie ha llenado
La respuesta de Corredor es llamativa. Pero el problema que esta investigación documenta es más grande que Wappid.
La Circular Externa 002 de 2026 de la Superintendencia de Industria y Comercio es explícita.
La orientación política es un dato personal sensible y su uso indebido “puede afectar la intimidad del titular o generar discriminación”. Por eso la norma prohíbe, sin autorización previa y expresa del ciudadano, “elaborar perfiles que clasifiquen a las personas según su orientación política” y “cualquier tipo de perfilamiento, ya sea basado en inferencias o no, que estructure o revele dicha orientación”.
Los indicios disponibles sugieren que consultapopular.co habría operado activamente durante 2025, meses antes de que esa circular se publicara en enero de 2026. Su mecánica, según los registros técnicos y el correo recibido por esta redacción el 19 de marzo de 2025, era exactamente esa: registrar usuarios, asociarlos a una causa política mediante una invitación, supuestamente mapear sus redes de contactos. Presuntamente construir un perfil político construido eslabón por eslabón, sin que el usuario supiera para quién trabajaba realmente la plataforma.
La misma circular advierte sobre las consecuencias de estas prácticas para la democracia: “fragmentación del debate público y distorsión de la deliberación democrática”, “creación de burbujas informativas y percepciones sesgadas en el electorado” y “posible explotación de vulnerabilidades para influir indebidamente en decisiones electorales”.
La norma también establece que cuando se usen datos para segmentar publicidad política, los responsables deben informar proactivamente al ciudadano sobre los criterios de segmentación, las categorías de datos utilizadas, su fuente, y “si se emplearon sistemas de inteligencia artificial en el proceso”.
Colombia enfrenta unas elecciones presidenciales . El Consejo Nacional Electoral fiscaliza gastos de campaña, pero no tiene herramientas para auditar infraestructura digital ni bases de datos construidas meses antes de que arranque formalmente una campaña.
Lo que quedó
Los sitios se apagan. Los dominios migran de servidor. Las páginas desaparecen del internet visible.
Pero los datos de quienes se registraron en consultapopular.co durante 2025 existen en algún lugar. Cuántos colombianos entregaron su nombre, su correo y su número de teléfono a una plataforma que no les reveló para quién trabajaba realmente es una pregunta que esta redacción no puede responder. ¿O cuántos datos se han logrado recopilar de colombianos bajo el uso de alguno de los dominios? No lo sabemos.
Lo que sí puede hacer — y hace — es dejar ante sus lectores, ante la Superintendencia de Industria y Comercio y ante el Consejo Nacional Electoral un conjunto de evidencias técnicas verificables, públicas y reproducibles.
Cualquier persona con acceso a internet puede comprobarlas hoy.
Red de 176 dominios
en la misma infraestructura
Todos los dominios identificados comparten historial en la IP 142.93.80.189, un servidor de DigitalOcean en Santa Clara, California — la misma infraestructura de Wappid.

Está bien el análisis y la investigación, pero está lanzando acusaciones sin fundamentos. Supuestamente, la empresa es un software de marca blanca para crear redes; se entiende que si es marca blanca, el usuario puede tener su propio dominio. ¿Entonces WordPress (el software que usa este blog) sería responsable si este blog comete acciones fraudulentas?.
No entiendo nada de lo que dice. Y no estoy acusando a nadie. Ahí están las evidencias. Usted como lector puede tener suficiente criterio y creer lo que quiera.