Sitio falso de Jelpit roba pagos de administración
Un anuncio publicitario que aparece al buscar “jelpit” en Google está dirigiendo a usuarios colombianos hacia sitios web que imitan la plataforma de pago de administración de conjuntos residenciales, según confirmó una investigación de MuchoHacker.lol. La campaña, activa desde hace junio y que tiene varias caras , utiliza información real de las víctimas.
Jelpit es la pasarela de pagos de Davivienda y Seguros Bolívar utilizada por administradoras de propiedad horizontal en toda Colombia para el cobro de cuotas de administración.
Cómo opera la estafa
Al buscar “jelpit” o términos relacionados como “pago administración” en Google, algunos usuarios ven un resultado marcado como “Anuncio” o “Resultado patrocinado” en la parte superior de la página de búsqueda. Al hacer clic, son dirigidos a uno de al menos dos sitios distintos, dependiendo aparentemente de factores como el navegador o la ubicación de quien busca.

Uno de los destinos identificados es una página alojada en la infraestructura de Microsoft Azure que se presenta como una empresa de aseo y administración de copropiedades, sin mencionar a Jelpit.

Esa página termina en un formulario que redirige a un número de WhatsApp, un patrón que MuchoHacker.lol ha documentado previamente en otras estafas dirigidas a colombianos: capturar el contacto de la víctima para continuar el engaño en una conversación directa, donde es más difícil que existan advertencias automáticas de seguridad.
El segundo destino, un dominio registrado apenas horas antes de ser detectado, es una réplica visual casi exacta del sitio de Jelpit, con el mismo diseño, textos y referencias a la Superintendencia Financiera de Colombia que usa la plataforma real.

La herramienta de análisis de sitios urlscan.io clasificó este dominio como “potencialmente malicioso” y lo identificó como una suplantación dirigida específicamente a Davivienda. Al momento de la detección, Google Safe Browsing —el sistema que hace que Chrome y otros navegadores muestren advertencias de sitios peligrosos— aún no había marcado el dominio, por lo que los usuarios no reciben ninguna alerta visual al entrar.
Sitio falso: https://archive.ph/SKDS7
El sitio falso “reconoce” datos reales
En pruebas realizadas por este medio, el buscador de conjuntos residenciales dentro del sitio falso devolvió correctamente el nombre real de una copropiedad al escribirlo, generando una sensación de legitimidad. Sin embargo, al avanzar al siguiente paso —la consulta del valor a pagar— el sistema respondió siempre con una cifra genérica, sin relación con una deuda real, lo que indica que esa parte del proceso está diseñada únicamente para conducir a la víctima hacia una pantalla de pago, sin necesidad de mostrar información financiera verídica.
El análisis técnico del código del sitio real de Jelpit, comparado con el del sitio falso, muestra que este último no se conecta directamente a los sistemas de Jelpit.
La plataforma legítima utiliza una arquitectura más compleja (GraphQL sobre infraestructura de Amazon Web Services), mientras que el sitio falso opera con una API mucho más simple, que replica de forma aproximada —pero no idéntica— algunos de los nombres técnicos usados por la plataforma real. Esto sugiere que quienes están detrás de la estafa habrían recopilado previamente, de forma manual, una lista de nombres de conjuntos residenciales reales para hacer más creíble el engaño, sin haber vulnerado directamente los sistemas de Jelpit.
MuchoHacker.lol no pudo determinar, sin exponer datos personales reales, si el sitio falso captura contraseñas o claves de cajero en las etapas finales del proceso de pago simulado.
Nos comunicamos con Jelpit para conocer su opinión pero no han respondido.
Recomendaciones
- Ingresar siempre directamente escribiendo la dirección de Jelpit, sin hacer clic en anuncios de buscadores.
- Verificar que la URL corresponda exactamente al dominio oficial antes de introducir cualquier dato.
- Recordar que, según la propia plataforma, Jelpit nunca solicita códigos de confirmación por fuera del sistema.
- Si ya se ingresaron datos en alguno de estos sitios, contactar de inmediato al banco para bloquear preventivamente los medios de pago asociados.
