Las claves detrás del trino de Petro: por qué las pruebas de “fraude” son, en realidad, correos falsos y webs de phishing
El presidente Gustavo Petro publicó este 22 de junio un mensaje en su cuenta de X sobre presuntos algoritmos vulnerables en el sistema electoral. Adjuntó una imagen que presentaba lo que describió como un análisis técnico de una vulnerabilidad grave.

Una investigación de MuchoHacker.lol no encontró evidencia que respalde esa afirmación. El único elemento mencionado en la imagen con algún tipo de base real es la referencia a [email protected], y corresponde a un caso ya conocido, de naturaleza muy distinta a la que sugiere el mensaje presidencial.

La publicación llega en un momento especialmente delicado. El país está en pleno proceso de verificación de quién ganó la segunda vuelta presidencial, y una afirmación técnica sin sustento sobre el sistema electoral tiene el potencial de sembrar dudas sobre un resultado que todavía se está confirmando.
Cuatro sitios de internet imitaron, durante meses, el trámite de cédula digital de la Registraduría Nacional. Una investigación de MuchoHacker.lol encontró que compartían el mismo servidor, el mismo registrador y nacieron casi el mismo día. Varios motores de seguridad los asocian con malware y spam.
Cuatro nombres diseñados para confundir
Los dominios son: registraduria-gov.com, cedula-registraduria-digital.com, registraduria-ccdigital-gov.com y ccdigital-registraduria-gov.com.
Ninguno termina en .gov.co, como los sitios oficiales de la entidad. Pero sus nombres copian casi letra por letra dos direcciones reales: ceduladigital.registraduria.gov.co y activacionccdigital.registraduria.gov.co, usadas para activar la cédula digital en el celular.
Esa similitud no parece casual. Apunta a un trámite específico, no a una suplantación genérica de la marca institucional.
Una sola operación, no cuatro registros sueltos
Los cuatro dominios resolvían hacia la misma dirección IP, 94.23.162.163. Una consulta de IP inversa sobre esa dirección no devolvió ningún otro sitio web ajeno al grupo.
Tres de los cuatro se registraron a través de Key-Systems GmbH, un proveedor mayorista europeo de dominios. Los registros de creación y los certificados de seguridad ubican el nacimiento del clúster en agosto de 2025, con apenas días de diferencia entre uno y otro.
Esa coincidencia —misma IP, mismo registrador, mismo mes de nacimiento— es la huella técnica de una sola operación coordinada, no de cuatro registros independientes.
Estuvieron activos por meses, escondidos detrás de Cloudflare
cedula-registraduria-digital.com operó con un certificado de seguridad , válido del 27 de agosto al 25 de noviembre de 2025. Eso confirma que el sitio respondió en internet durante al menos tres meses. No fue un registro abandonado.
Mientras estaba activo, ccdigital-registraduria-gov.com resolvía detrás de la red de Cloudflare. Es una técnica habitual para ocultar la ubicación real del servidor que entrega el contenido.
Un registro histórico de WHOIS asocia el contacto de registro de ese mismo dominio con China. El dato, por sí solo, no determina quién operó realmente la infraestructura.
Lo que dicen los motores de seguridad
En VirusTotal, ccdigital-registraduria-gov.com acumula detecciones de Lumu, que lo clasifica como malware, y de Bfore.Ai PreCrime, que lo marca como malicioso. Otros motores, como Fortinet y CyRadar, lo señalan como spam.
Son cifras bajas frente al total de motores consultados. Ninguno de los cuatro dominios aparece en Google Safe Browsing ni en PhishTank.
Eso no descarta actividad maliciosa. Muchos dominios de vida corta desaparecen antes de que esas bases de datos lleguen a registrarlos.
Lo anterior quiere decir que al menos dos dominios fueron marcados por empresas de seguridad como potencialmente peligroso. Uno de ellos pudo contener software malicioso.
Lo que todavía no se sabe
MuchoHacker.lol no encontró una copia archivada del contenido que mostraban estas páginas mientras estuvieron activas. No es posible afirmar con precisión qué pedían a quien las visitaba, ni cuántas personas habrían llegado a usarlas.
La combinación de indicios sí apunta en una dirección concreta: certificados activos durante meses, nombres calcados de trámites oficiales, detecciones de malware y spam, y una técnica de ocultamiento detrás de Cloudflare. Todo eso es compatible con una operación de phishing, posiblemente combinada con distribución de spam o malware.
Hasta el momento no existe una confirmación oficial de la Registraduría sobre este clúster específico de dominios.
Hoy están caídas, pero no por una alerta de seguridad
Los cuatro dominios muestran actualmente un aviso de verificación de correo pendiente. Es un trámite administrativo exigido por ICANN a todo registrante de dominio: si no se confirma a tiempo, el registro lo suspende de forma automática.
No es señal de que alguna autoridad haya detectado y bloqueado una campaña activa. Simplemente, nadie confirmó el correo de contacto del registrante dentro del plazo.
Un análisis independiente de la firma de inteligencia de amenazas VECERT, con sede en Miami, sitúa esa suspensión el 12 de enero de 2026, casi la misma fecha que arrojó nuestra propia consulta de WHOIS. Dos fuentes distintas, mismo dato: el dominio lleva inactivo desde comienzos de año.
Un patrón más amplio de lo que alcanzamos a documentar
VECERT identificó, además, otros dominios con el mismo patrón de nombres que no formaban parte de nuestro clúster original: cedula-registraduria-gov.com, .net y .org (observados por primera vez entre agosto y septiembre de 2025), eleccionescolombia-registraduria-gov.co (febrero de 2026) y sregistraduria-gov-co.sitelop.com (marzo de 2026).
Eso extiende la ventana de esta actividad de cuatro meses a, por lo menos, ocho. La suplantación del nombre de la Registraduría mediante dominios parecidos no fue un hecho aislado de agosto de 2025: siguió apareciendo, con variaciones, hasta meses después de la primera vuelta presidencial.
El caso de kamtridit.cz: dos hechos ciertos que no se contradicen
Un dominio checo, kamtridit.cz, apareció mencionado en varias versiones que circularon sobre estos hechos. Aquí hay que separar dos cosas con cuidado.
La primera: el sitio web kamtridit.cz es real y es exactamente lo que parece. VECERT lo verificó con una consulta HTTP el 2 de junio de 2026 y confirmó que se trata de “Kam t?ídit”, una aplicación pública checa para la clasificación de residuos, alojada en servidores de Vercel y Amazon. MuchoHacker.lol llegó a la misma conclusión de forma independiente. El sitio no tiene relación con Colombia.
La segunda: ese mismo nombre de dominio sí fue usado, por separado, en una campaña de correos falsos confirmada oficialmente. La Registraduría alertó que circularon mensajes con el asunto “Cambio de puesto de votación segunda vuelta presidencial”, falsificados para simular que venían de la cuenta institucional [email protected], pero enviados en realidad desde [email protected]. La Silla Vacía verificó ese hallazgo de forma independiente.
Ambos hechos son ciertos al mismo tiempo. Nadie hackeó el sitio checo de reciclaje. Alguien, simplemente, escribió su nombre en el campo “remitente” de un correo masivo, una técnica conocida como email spoofing que no requiere acceso real a la infraestructura del dominio suplantado. Es la misma técnica documentada en campañas anteriores contra la Registraduría, en 2021 y 2023.
¿Qué es la clave DKIM que menciona la imagen que publica Petro, y por qué no tiene que ver con el resultado de la elección?
Cada vez que una entidad envía un correo desde su dominio oficial —por ejemplo, @registraduria.gov.co— existe un mecanismo llamado DKIM que funciona como una firma digital. Esa firma se genera con una clave privada que solo debería conocer el servidor de correo de la entidad.
Quien recibe el mensaje puede comprobar esa firma con una clave pública, publicada en internet. Si coincide, confirma que el correo salió realmente de ese dominio y que nadie lo alteró en el camino.
Si alguien robara esa clave privada, podría enviar correos falsos que pasarían la verificación como si fueran legítimos. Es un riesgo real. Pero es un riesgo de correo electrónico, no de votos. Y hasta el momento, no existe evidencia alguna de que esto pasó.
La imagen que el presidente Petro adjuntó a su trino describe justamente ese escenario hipotético. El documento lo plantea en condicional —”si un actor ya posee la clave privada…”—, no como un hecho confirmado. En ningún punto del texto se afirma que esa clave haya sido robada.
Tampoco menciona, en ningún momento, el software de conteo de votos, los formularios E-14 ni la empresa que el presidente señaló en el texto de su mensaje. Son dos asuntos distintos: la imagen habla de la posibilidad de enviar correos falsos; el trino acusa de un fraude en el conteo de votos.
Para que un correo falso afecte una elección, alguien tendría que caer en él y entregar una contraseña o abrir un archivo malicioso. Es exactamente el mecanismo de las campañas de phishing de 2021 y 2023 contra la Registraduría, ya documentadas. Ese riesgo es real. Pero no tiene relación técnica con cómo se cuentan, transmiten o auditan los votos en Colombia.
Mapa de infraestructura: dominios identificados en esta investigación
Nueve dominios analizados, de tres fuentes distintas. Cada tarjeta indica quién lo identificó y qué se pudo confirmar.
Clúster verificado por MuchoHacker.lol
Mismo proveedor de hosting, mismo registrador y registros creados con días de diferencia en agosto de 2025.
Dominios reportados por VECERT
Identificados en logs de Certificate Transparency por la firma VECERT. MuchoHacker.lol no los verificó de forma independiente.
Caso aparte: un dominio legítimo, suplantado por correo
No imita el nombre de la Registraduría. Su nombre fue falsificado como remitente en correos electrónicos.
Los datos atribuidos a VECERT corresponden a su propio análisis publicado y no fueron verificados de forma independiente por MuchoHacker.lol. El estado de suspensión de los dominios refleja un trámite administrativo de verificación de contacto ante ICANN, no necesariamente una acción de seguridad. Última actualización: 22 de junio de 2026.
