Datos y privacidad.

LalistadelTigre.com y Wappid: mismos servidores, mismas huellas

Intentaron borrar la evidencia. Pero los servidores de internet guardan memoria de todo. Y el CEO de Wappid pasó de “no tengo idea” a admitir que sus ingenieros crean exactamente ese tipo de dominios.

Después de que MuchoHacker.lol publicara un reportaje sobre el uso masivo de mensajes de texto en las elecciones del 8 de marzo, algo llamó la atención: uno de los dominios mencionados en esa investigación dejó de funcionar. El contenido de lalistadeltigre[.]com desapareció de internet desde el día de ayer. Pero los rastros técnicos no.

Esta investigación comenzó con este mensaje de texto. Durante el monitoreo de SMS electorales que MuchoHacker.lol realizó en las elecciones legislativas del 8 de marzo de 2026, uno de los mensajes recibidos por lectores llamó la atención:

“Si estas con ABELARDO vota por LA LISTA DEL TIGRE al SENADO. Ver voto de practica aqui https://lalistadeltigre[.]com VOTA Y CONFIRMA”.

El mensaje fue enviado a las 9:54 a.m. del día de las elecciones. En ese momento el sitio estaba activo. Nadie imaginaba que ese dominio, analizado horas después, llevaría directamente a Wappid: una empresa de mercadeo político que aseguraba no tener nada que ver con la campaña.

Lo que quedó en los registros públicos de internet apunta directamente , la empresa detrás de la plataforma TuTarjeton[.]com, y a su CEO, Juan Manuel Corredor.

“No tengo idea”

A las 8:18 a.m. de hoy, Juan Manuel Corredor escribió por WhatsApp a esta redacción para responder una pregunta que MuchoHacker.lol le había hecho dos días antes: de dónde había obtenido los números de teléfono para enviar mensajes masivos. Esta redacción también había recibido uno de esos mensajes.

Dos días después, y luego del artículo, se comunicó y aprovechamos para preguntarle si sabía de quién era el dominio lalistadeltigre.com. “No tengo idea” respondió por Whastapp.

Lo que vino después fue menos claro.

Al preguntarle cómo era posible que no supiera si alguien estaba usando su plataforma para operar lalistadeltigre[.]com, Corredor respondió que “son miles de políticos y todos lo pueden usar libremente”.

Explicó que cualquier candidato puede ingresar a tutarjeton[.]com, compartir un enlace y distribuirlo. Una respuesta que describe cómo funciona un link compartido en redes sociales, pero que no explica la arquitectura técnica detrás de los dos sitios.

Al insistir en ese punto —que un dominio no es solo un enlace compartido, sino una infraestructura que alguien tiene que construir y alojar— Corredor cambió el argumento.

“No tengo ningún vínculo con la campaña de Abelardo. Ellos usan su propia plataforma. Estoy con otro candidato”, escribió.

Y cuando se le preguntó por qué la política de privacidad de lalistadeltigre[.]com mencionaba a Wappid como responsable legal de los datos, su respuesta fue: “Lo reviso, soy médico no ingeniero”.

Prometió averiguar cómo estaban usando el sistema. No volvió con una respuesta.

A las 2:00 p.m. esta redacción envió a Corredor un cuestionario detallado con los hallazgos técnicos específicos. La respuesta llegó horas después, a las 3:44 p.m.

El análisis técnico de ambos dominios reveló una serie de coincidencias que apuntan en una sola dirección: lalistadeltigre[.]com habría operado sobre la misma infraestructura que tutarjeton[.]com, la plataforma que el propio Corredor reconoció como suya.

No es una sola coincidencia aislada. Son varias, todas verificables en registros públicos de internet, que se acumulan hasta formar un patrón difícil de explicar como casualidad.

Nos comunicamos con María Fernanda Sandoval Silva, directora de Comunicaciones de la campaña de Abelardo pero no respondió.

El mismo servidor, la misma huella

El hallazgo más contundente es una dirección IP: 142.93.80.189.

En internet, una dirección IP identifica un servidor físico específico — una máquina real, ubicada en un lugar real. Dos sitios que comparten la misma IP comparten el mismo servidor. No una red de distribución, no una coincidencia de proveedor. La misma máquina.

Los registros históricos de ambos dominios muestran que en un momento del tiempo tutarjeton[.]com y lalistadeltigre[.]com estuvieron alojados en esa dirección, un servidor de DigitalOcean ubicado en Santa Clara, California.

Evidencia Técnica Historial de servidores — Fuente: ViewDNS.info
Servidor en común
142.93.80.189
DigitalOcean · Santa Clara, California
Aparece en el historial de ambos dominios
Historial de IPs
tutarjeton[.]com
172.67.171.246
Cloudflare, Inc
2026-02-19
104.21.96.15
Cloudflare, Inc
2026-02-19
142.93.80.189 coincide
DIGITALOCEAN-ASN
2026-02-05
104.143.9.211
TP
2025-12-11
104.143.9.210
TP
2025-12-11
84.32.84.33
Hostinger International
2025-07-10
Historial de IPs
lalistadeltigre[.]com
142.93.80.189 coincide
DIGITALOCEAN-ASN
2026-03-05
104.143.9.211
TP
2026-01-15
104.143.9.210
TP
2026-01-15
Fuente: ViewDNS.info ? lalistadeltigre.com · ViewDNS.info ? tutarjeton.com. Registros consultados el 11 de marzo de 2026.

El cuadro anterior muestra el historial de servidores de ambos dominios, consultado en la herramienta pública ViewDNS.info. Cada fila es una dirección IP en la que ese sitio estuvo alojado en algún momento, con la fecha en que fue visto por última vez en esa dirección.

Lo relevante está marcado en rojo: la IP 142.93.80.189, un servidor de DigitalOcean en California, aparece en el historial de los dos dominios. tutarjeton[.]com estuvo en esa dirección hasta el 5 de febrero de 2026. lalistadeltigre[.]com, hasta el 5 de marzo de 2026.

Eso significa que en algún momento ambos sitios compartieron el mismo servidor físico. No el mismo proveedor de internet, no la misma región geográfica. La misma máquina.

MuchoHacker.lol no puede determinar con los datos disponibles si los dos sitios operaron simultáneamente en ese servidor, ni bajo qué acuerdo técnico o comercial ocurrió eso. Lo que los registros sí muestran, de forma verificable, es que la infraestructura fue compartida.

La consulta no se limitó a los dos dominios de la campaña. El historial de wappid[.]com — el sitio corporativo de la empresa de Juan Manuel Corredor — muestra la misma dirección: 142.93.80.189, el servidor de DigitalOcean en Santa Clara.

¿Cómo puede el CEO de Wappid no tener conocimiento de un sitio que, según los registros públicos de internet, compartió servidor con su propia empresa?

Esa pregunta tiene una respuesta técnica concreta. Administrar un servidor no es como tener una cuenta en una red social donde cualquiera puede registrarse sin que el dueño lo sepa. Un servidor de DigitalOcean es una máquina que alguien arrienda, configura y paga. Para que lalistadeltigre[.]com funcionara en la IP 142.93.80.189, alguien con acceso a ese servidor tuvo que haberlo instalado allí.

Que Corredor no supiera de la existencia del dominio, como lo afirmó en la primera respuesta, es posible en un escenario: que un tercero con acceso autorizado a su infraestructura lo haya hecho sin informarle. Pero eso no reduce la conexión técnica — la traslada a alguien dentro de su propio entorno.

Si los tres dominios compartieron el mismo servidor, ¿cómo puede el responsable de ese servidor no saber que uno de ellos existía?

Pero esta no es la única coincidencia técnica.

La misma notaría, con cinco semanas de diferencia

Registrar un dominio es como escriturar un apartamento: hay una notaría que da fe de quién es el dueño y cuándo lo compró. En internet, ese rol lo cumplen empresas llamadas registradoras.

Los dos dominios fueron registrados en la misma notaría: DNC Holdings, operando bajo el nombre directnic[.]com. tutarjeton[.]com fue creado el 9 de diciembre de 2025. lalistadeltigre[.]com, el 11 de enero de 2026. Cinco semanas de diferencia, en plena campaña electoral.

La misma arquitectura, el mismo certificado

Al analizar la estructura técnica de ambos dominios en un registro global público donde quedan registrados todos los certificados de seguridad de internet — apareció otro patrón.

Evidencia Técnica Certificados SSL — Fuente: crt.sh
Coincidencia clave Let’s Encrypt · CN=E8 Mismo intermediario en el subdominio go de ambos sitios
16
días de diferencia
entre emisiones
lalistadeltigre[.]com
go.lalistadeltigre[.]com E8 2026-01-14
Let’s Encrypt · CN=E8
lalistadeltigre[.]com 2026-01-18
Let’s Encrypt · CN=R13
tutarjeton[.]com
go.tutarjeton[.]com E8 2025-12-29
Let’s Encrypt · CN=E8
go.tutarjeton[.]com E8 2026-02-27
Let’s Encrypt · CN=E8 (renovación)
tutarjeton[.]com 2025-12-11
Let’s Encrypt · CN=R12
payment.tutarjeton[.]com 2024-06-15
Let’s Encrypt · CN=R10
Fuente: crt.sh ? lalistadeltigre.com · crt.sh ? tutarjeton.com. Registros consultados el 11 de marzo de 2026.

Los dos sitios tienen un subdominio llamado go. Algo que los desarrolladores web reconocerán de inmediato como una decisión deliberada: ese subdominio no es estándar.

Que ambos sitios lo tengan ya es una coincidencia notable. Que ambos subdominios go hayan obtenido sus certificados de seguridad del mismo intermediario técnico — Let’s Encrypt, serie E8 — con apenas 16 días de diferencia, lo convierte en una huella digital verificable.

Cualquier persona puede comprobarlo usando herramientas de análisis de sitios web.

Sin enredos técnicos, lo que esto significa es sencillo: alguien tomó la decisión de crear un subdominio llamado go en los dos sitios. No es algo que ocurre solo. No es una configuración automática. Alguien lo hizo.

La pregunta que Juan Manuel Corredor no ha respondido es esa: si no tiene ningún vínculo, como indicó en la primera repuesta con lalistadeltigre[.]com, ¿cómo se explica que los dos sitios compartan una estructura técnica tan específica?

La página que desapareció

El 8 de marzo, el mismo día en el que recibimos el sms de lalistadeltigre.com, revisamos el portal y funcionaba. Era un clon exacto de la página de Tu Tarjeton. La única diferencia era el dominio.

Luego de nuestra publicación el portal desapareció. Esta es una imagen tomada de cuando aun funcionaba.

Y esta es una imagen tomada de la politica de privacidad del sitio.

Al preguntarle a Corredor porque si este portal lo estaban usando en otra campaña aparece su nombre en la Política de Privacidad no supo dar respuesta.

Finalmente encontramos otra coincidencia más evidente.

En el código fuente de la página del TIgre aparece una imagen que se observa en la busqueda de google.

La imagen configurada para aparecer cuando el sitio se comparte en redes sociales —técnicamente llamada og:image— apuntaba a una URL específica: wappid[.]com/public/img/logo.png. El logo de Wappid, embebido en el código de TuTarjeton.

Este es parte del código de la página del Tigre.

<!DOCTYPE html> <html lang="es"> <head> <title></title> <meta charset="utf-8"> <meta name="title" content=""> <meta name="description" content=""> <meta name="mobile-web-app-capable" content="yes"> <meta name="viewport" content="width=device-width, initial-scale=1, maximum-scale=1, user-scalable=no, minimal-ui"> <meta property="twitter:card" content="summary"> <meta property="twitter:title" content=""> <meta property="twitter:description" content=""> <meta property="twitter:image" content="https://wappid.com/public/img/logo.png"> <meta property="og:type" content="article"> <meta property="og:title" content=""> <meta property="og:description" content=""> <meta property="og:image" content="https://wappid.com/public/img/

La referencia en el código de la Listadeltigre.com a https://wappid.com/public/img/logo.png indica una relación con wappid.

Lo que la evidencia muestra y lo que no prueba

MuchoHacker.lol no pudo establecer la naturaleza exacta de la relación entre Wappid y la campaña que operaba lalistadeltigre[.]com. No hay un contrato visible, ni una factura, ni una declaración pública que confirme si la campaña fue cliente de Wappid, si Wappid construyó el sitio directamente, o si un tercero usó su infraestructura.

Lo que sí muestran los registros técnicos —todos ellos públicos y verificables— es que ambos sitios compartieron servidor, registrador, arquitectura de subdominios y proceso de emisión de certificados SSL. Y que el CEO de Wappid negó, en primera instancia, conocer un dominio que, según esos mismos registros, habría operado sobre la misma infraestructura que su propia plataforma.

La respuesta de Corredor

Horas después de que esta redacción enviara el cuestionario técnico, Juan Manuel Corredor respondió. Y su respuesta, lejos de despejar las dudas, confirmó lo que la evidencia técnica ya mostraba.

“Nuestro equipo de ingeniería apoya a todos los candidatos que están en tutarjeton.com a que puedan redireccionar de la mejor manera sus links con sus propios dominios”, escribió Corredor.

Y fue más lejos: “Una de las formas como nuestros ingenieros apoyan es redireccionándoles su dominio sin la palabra tutarjeton. Usan directnic como recomendación para ello, por ser fácilmente redireccionados. Le ayudaron a cientos de candidatos en esa gestión.”

Con esa respuesta, Corredor confirmó tres cosas que su “no tengo idea” de la mañana dejaba sin explicar: que su equipo de ingeniería crea dominios personalizados para candidatos, que directnic — el mismo registrador de lalistadeltigre[.]com — es su recomendación oficial para hacerlo, y que ese servicio se prestó a escala masiva durante la campaña.

Lo que Corredor no respondió es si su equipo gestionó específicamente el dominio lalistadeltigre[.]com para la campaña de Abelardo De la Espriella. Frente a esa pregunta concreta, escribió: “Frente a la conversación que tuvimos por WhatsApp no tengo nada que agregar.”

Finalmente corredor indicó “te cuento que soy uno de los defensores que no se use WhatsApp masivos y así lo puedes ver en en todos mis videos. Solo recomiendo enviar a los políticos mensajes a sus propios contactos por eso entiendo y comparto tu preocupación”.

Pese a todo lo investigado, a las versiones incompatibles de Corredor y a los múltiples puntos de conexión técnica documentados, una pregunta central sigue sin respuesta: quién tiene la base de datos que permitió el envío masivo de mensajes de texto a ciudadanos que nunca dieron su consentimiento. MuchoHacker.lol no puede responderla con certeza.

Lo que sí puede hacer — y hace — es poner ante sus lectores y ante las autoridades competentes un conjunto de evidencias técnicas verificables, públicas y reproducibles que apuntan en una dirección que merece una investigación formal.


Este artículo fue posible gracias a tres personas que ayudaron en el entendimiento técnico de la infraestructura. Agradecemos especialmente a los dos técnicos que ayudaron y especialmente a la persona que nos envío el código fuente del sitio que fue borrado. NO hubiera sido posible sin su colaboración.

Esta investigación no termina aquí. Mañana MuchoHacker.lol publicará nuevos hallazgos que muestran cómo el uso de nuevas tecnologías impiden un proceso electoral transparente.

4 comentarios en «LalistadelTigre.com y Wappid: mismos servidores, mismas huellas»

  • Pues la verdad a menos que Corredor sea el CEO, CIO, Ingeniero, Portero, Domiciliario, etc… es normal que no sepa la filigrana de los servicios. O debe ser así?

    Respuesta
    • Pues habla muy mal de una compañía que no sepan qué hacen con sus clientes.

      Respuesta
  • El trabajo que realiza Camilo en esta página vale oro para los que trabajamos en ciberseguridad. ahí se fue mi aporte en Bold . gracias!

    Respuesta

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *