Hallazgos técnicos sobre la infraestructura digital de Defensores de la Patria — invitación abierta a investigadores

Este artículo no concluye nada. No encontramos evidencia de conducta ilegal. Lo que encontramos es una infraestructura técnica que genera preguntas que no hemos podido responder solos — y creemos que otros investigadores, periodistas y expertos en tecnología electoral pueden ayudar a responderlas.

Publicamos los hallazgos tal como están: verificados técnicamente, con fuentes abiertas, sin especulación. Lo que no pudimos verificar lo decimos explícitamente.

Sé que en un país inundado por desinformación publicar estos hallazgos con acceso público puede generar todo tipo de ideas de conspiración pero ante los hallazgos considero responsable de mi parte hacerlo público.

Invito a todas las personas que tengan conocimiento técnico y electoral a que usen sus habilidades para tratar de entender cómo funciona técnicamente la campaña. En aras de la transparencie creo que es un ejercicio necesario.

Lo que encontramos

Esta investigación comenzó con un documento que nos hizo llegar una fuente anónima a traves de la red social X.

El documento describía la supuesta infraestructura técnica de la campaña Defensores de la Patria e identificaba un dominio específico:

huellaelectoral.co. 

No publicamos ese documento ni sus conclusiones — muchas de sus afirmaciones no pudimos verificarlas. Lo que sí hicimos fue usar ese dato como punto de partida para una verificación técnica independiente con fuentes abiertas.

El primer paso fue confirmar que huellaelectoral.co existía. Lo hicimos mediante resolución DNS directa — una consulta técnica básica que cualquier persona puede hacer desde su computador. El dominio resolvió a la IP 89.116.170.137, un servidor de Hostinger International Limited ubicado en Lituania.

huellaelectoral.co
ip: 89.116.170.137

Con esa IP realizamos un reverse IP lookup en SecurityTrails — una técnica OSINT estándar que permite identificar todos los dominios alojados en un mismo servidor físico. El resultado mostró 12 dominios compartiendo esa infraestructura. Además de los subdominios de huellaelectoral.co, encontramos siete subdominios de defensoresdelapatria.com, el dominio principal de la campaña, cada uno aparentemente dirigido a un segmento poblacional diferente:

  • defensoresmujeres.defensoresdelapatria.com
  • defensoresjovenes.defensoresdelapatria.com
  • defensoresveteranos.defensoresdelapatria.com
  • cristianos.defensoresdelapatria.com
  • defensoresdelafe.defensoresdelapatria.com
  • movimiento180.defensoresdelapatria.com
  • defensores.defensoresdelapatria.com

Confirmamos que todos resuelven a la misma IP mediante resolución DNS directa.

El segundo hallazgo llegó al explorar uno de esos subdominios. En defensoresmujeres.defensoresdelapatria.com — accesible públicamente desde cualquier navegador — encontramos la página de confirmación que ve un ciudadano después de inscribirse como testigo electoral de la campaña. Su código fuente contenía esto:

<a href="https://simte.huellaelectoral.co/"
   target="_blank" rel="noopener noreferrer"
   class="accion-card curso">

El texto visible decía: “Completa tu formación en la plataforma SIMTE para estar listo el día de las elecciones.”

El flujo que la campaña diseñó para sus testigos era este:

  1. Registrarse en defensoresdelapatria.com
  2. Pasar por simte.huellaelectoral.co — una plataforma privada, ajena al Estado
  3. Llegar al portal oficial del CNE para acreditar la credencial

Huellaelectoral.co no es un dominio de la campaña. No es un dominio del Estado. Es una plataforma privada alojada en un servidor en Lituania, con una API activa, una base de datos y un panel de administración. Nadie ha explicado públicamente quién la opera ni qué hace con los datos de quienes pasan por ella.

El tercer hallazgo llegó al continuar explorando los subdominios que el reverse IP había revelado. Al acceder a uno de ellos encontramos el código fuente público de lo que aparenta ser un panel interno de gestión de la campaña — visible desde cualquier navegador sin necesidad de herramientas especiales. El panel, protegido por contraseña para su uso, revelaba en su código la existencia de una infraestructura adicional en Amazon Web Services para el manejo de datos de asistentes a eventos de campaña, incluyendo campos para nombre, documento de identidad, contacto y procedencia geográfica. No accedimos al panel ni a los datos — solo leímos el código fuente público. No publicamos detalles adicionales de esta infraestructura porque consideramos que hacerlo podría facilitar accesos indebidos. Lo que sí documentamos es su existencia.

Estos tres hallazgos — la infraestructura segmentada por perfil demográfico, el sistema privado SIMTE en el medio del proceso de acreditación de testigos, y la existencia de un panel interno de gestión de datos — son los que sometemos a la consideración de otros investigadores y periodistas.

Lo que la infraestructura revela

Una vez identificados los dominios, realizamos un análisis técnico de la infraestructura usando herramientas de inspección web públicas. Los hallazgos permiten describir con precisión cómo está construido el sistema.

Huellaelectoral.co opera en un servidor de Hostinger International Limited, una empresa de hosting con sede en Lituania. El servidor no tiene ningún firewall o WAF activo — a diferencia del dominio principal de la campaña, defensoresdelapatria.com, que usa Cloudflare como capa de protección y anonimato. Esto significa que la infraestructura técnica de huellaelectoral.co es directamente visible e identificable.

El análisis de puertos del servidor reveló tres elementos significativos: el puerto 3000, que es el puerto por defecto de NestJS — el framework de desarrollo en Node.js que según la fuente anónima fue usado para construir el backend —, el puerto 3306, que corresponde a una base de datos MySQL activa en el mismo servidor, y el puerto 22, que permite acceso remoto al servidor vía SSH. Esto confirma que los datos que el sistema recolecta se almacenarían localmente en ese servidor en Lituania, fuera de la jurisdicción colombiana.

La tecnología NestJS fue confirmada de forma independiente. Al consultar directamente la API desde terminal — algo que cualquier persona puede hacer — el servidor retornó el siguiente mensaje de error:

{"message":"Cannot GET /","error":"Not Found","statusCode":404}

Este formato exacto es la respuesta por defecto de NestJS. No es el formato de Express, Django, Laravel ni ningún otro framework. Es una firma técnica característica de NestJS, difícilmente atribuible a otro framework

El certificado SSL del servidor, emitido el 15 de abril de 2026, cubre exactamente cinco dominios: huellaelectoral.co, www.huellaelectoral.co, api.huellaelectoral.co, simte.huellaelectoral.co y files.huellaelectoral.co. Esa fecha marca el momento en que el sistema fue desplegado en producción — seis semanas antes de las elecciones del 31 de mayo.

Sin embargo, el dominio huellaelectoral.co no es nuevo. Los registros de transparencia de certificados SSL — una base de datos pública donde quedan registrados todos los certificados emitidos para cualquier dominio — muestran que huellaelectoral.co tiene actividad desde noviembre de 2021. Durante ese período, el dominio ha alojado subdominios con nombres de figuras políticas colombianas: davidluna.huellaelectoral.co, claudialopez.huellaelectoral.co, vikydavila.huellaelectoral.co, mauriciocardenas.huellaelectoral.co, zuluaga.huellaelectoral.co, herctorolimpo.huellaelectoral.co, entre otros. También aparecen subdominios operativos como auditoria.huellaelectoral.co, precandidatos.huellaelectoral.co y analisiselectoral.huellaelectoral.co.

Esto indica que huellaelectoral.co no fue creado para la campaña de Abelardo De la Espriella. Es una plataforma de servicios electorales con historia propia que ha operado con múltiples actores políticos colombianos. La campaña Defensores de la Patria es uno más de los actores políticos con presencia documentada en esta infraestructura.

La infraestructura sigue activa. Al momento de publicar este artículo, el servidor responde, los subdominios resuelven, y la página de registro de testigos sigue enlazando a simte.huellaelectoral.co. Han pasado diez días desde las elecciones del 31 de mayo.

Lo que no sabemos

Esta investigación tiene límites claros. Lo que publicamos es lo que pudimos verificar con fuentes abiertas. Lo que sigue son preguntas que no hemos podido responder y que sometemos a otros investigadores.

¿Quién opera huellaelectoral.co? El dominio está registrado pero su titular no es públicamente identificable con las herramientas que usamos. El registro WHOIS del dominio .co no reveló información del registrante durante nuestra investigación. Esta es la pregunta más importante y la que más directamente determina si hay un conflicto de interés en el manejo de datos de múltiples campañas políticas simultáneas.

Solo existe un registro de esta empresa en http://web.archive.org/web/20211208021244/http://huellaelectoral.co/

¿Qué datos recolecta SIMTE durante el proceso de formación de testigos? Sabemos que el sistema existe y que los testigos de la campaña Defensores de la Patria debían pasar por él antes de acreditarse ante el CNE. No sabemos qué información pide, qué almacena, ni bajo qué política de privacidad opera. El subdominio simte.huellaelectoral.co existe y responde, pero su contenido requiere autenticación.

¿Los candidatos cuyos nombres aparecen en subdominios de huellaelectoral.co conocían y autorizaron el uso de esa plataforma? David Luna, Claudia López, Vicky Dávila, Mauricio Cárdenas y otros tienen subdominios documentados en los registros de transparencia SSL. ¿Contrataron este servicio? ¿Saben que sus datos electorales pasaron por esta infraestructura?

¿Existe una empresa formalmente constituida detrás de huellaelectoral.co? Una fuente anónima señala el nombre de una empresa como operadora, pero no pudimos confirmarlo en el Registro Único Empresarial (RUES) ni en ninguna fuente abierta durante esta investigación.

¿La campaña Defensores de la Patria declaró el uso de huellaelectoral.co como herramienta de campaña ante el Consejo Nacional Electoral? La ley colombiana exigiría que los gastos de campaña, incluyendo servicios tecnológicos, sean declarados. Si huellaelectoral.co fue un servicio contratado, debería aparecer en la rendición de cuentas.

¿Qué contiene files.huellaelectoral.co? El subdominio existe, resuelve en DNS, está cubierto por el certificado SSL del servidor, pero no responde con contenido accesible. Su función no está documentada en ninguna fuente abierta.

¿La base de datos MySQL activa en el servidor de Hostinger sigue almacenando datos de ciudadanos colombianos diez días después de las elecciones? No lo sabemos. Pero el servidor seguiría encendido.

¿Existe alguna relación entre huellaelectoral.co y una empresa denominada DataFocus? La fuente anónima que dio origen a esta investigación identificó a una empresa con ese nombre como desarrolladora del backend del sistema. No encontramos ninguna relación.

¿Esta infraestructura técnica tiene algo que ver con la captación de datos personales usando anuncios en Google Ads?

Cómo puedes ayudar

Si eres periodista, investigador, desarrollador o simplemente alguien con acceso a herramientas o fuentes que nosotros no tenemos, aquí están las líneas concretas donde se necesita trabajo:

Identificar al titular de huellaelectoral.co o cualquier dato que permita establecer a qué se dedica esta firma.

Verificar DataFocus en registros mercantiles. Buscar en RUES (rues.confecamaras.co) cualquier empresa con ese nombre o variaciones. Si existe, el NIT y el representante legal son públicos. Pero sobre todo si existe una relación con la infraestructura técnica de la campaña.

Acceder a SIMTE con credenciales legítimas. Si fuiste testigo electoral de la campaña Defensores de la Patria y tienes acceso a simte.huellaelectoral.co, documentar qué datos pide el sistema, qué política de privacidad presenta y qué hace con la información es el paso más importante que falta en esta investigación.

Revisar la rendición de cuentas de la campaña ante el CNE. Los gastos de campaña son públicos. Si huellaelectoral.co fue un servicio contratado, debe aparecer. Si no aparece, esa ausencia también es un dato.

Cualquier dato técnico que pueda ayudar a comprender técnicamente cómo funciona la campaña de Abelardo.

Contactar a Hyperconectado. Si tienes información verificable sobre cualquiera de estas preguntas, puedes escribirnos a camilo@hyperconectado.co. No publicamos fuentes sin autorización explícita.

Nota metodológica y legal

Toda la información contenida en este artículo fue obtenida exclusivamente mediante técnicas OSINT (Open Source Intelligence) sobre fuentes de acceso público. Las herramientas utilizadas incluyen resolución DNS directa, reverse IP lookup en SecurityTrails, lectura de código fuente HTML accesible desde cualquier navegador, análisis de registros de transparencia de certificados SSL en crt.sh, y análisis de archivos JSON generados por web-check.xyz.

En ningún momento se accedió a sistemas autenticados, se intentó ingresar a paneles de administración con credenciales, se interceptaron comunicaciones, o se utilizaron técnicas de intrusión de ningún tipo. Toda la información publicada estaba disponible públicamente en internet al momento de su obtención.

Cualquier persona con conexión a internet y conocimientos básicos puede reproducir los mismos hallazgos siguiendo la metodología descrita.

Este artículo no concluye la existencia de conducta ilegal por parte de ninguna persona natural o jurídica. Las preguntas planteadas son preguntas periodísticas legítimas sobre infraestructura técnica de interés público, no acusaciones.

Si la campaña quiere aclarar sobre las preguntas se puede comunicar al correo. No nos comunicamos con los encargados de prensa de la campaña porque ya lo hicimos para una investigación anterior y no respondieron.

Fecha de verificación de los hallazgos: 4 y 10 de junio de 2026.



Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *