Los «espejos» falsos y las copias de phishing son una de las amenazas más comunes para el jugador. Los estafadores crean un sitio visualmente idéntico al del casino real, en una dirección parecida, y esperan a que el usuario escriba su usuario o haga un depósito.
La escala es grande: según APWG, solo en el cuarto trimestre de 2025 se registraron más de 853 mil ataques de phishing. Veremos cómo funcionan los clones, por qué señales reconocerlos y cómo proteger la cuenta y el dinero.
Puntos clave
- Un espejo falso es un sitio clon en un dominio parecido para interceptar el usuario o el depósito.
- Dos técnicas: typosquatting (contar con una errata) y ataque homográfico (sustituir caracteres parecidos, por ejemplo una letra latina por una cirílica).
- Señales: errata en el dominio, sin HTTPS, logo de licencia sin enlace al registro, bonos 300–500% y pago solo con cripto.
- Protección: entrar por marcador, verificar la licencia en el sitio del regulador (UKGC/MGA) y activar la 2FA (según CISA, reduce ~99% el riesgo de hackeo).
- Las transferencias con cripto son irreversibles; verifica el dominio y la licencia antes de depositar. 18+.
Anatomía de la amenaza: clon, errata, sustitución de caracteres
De forma legítima, a veces se llama «espejo» al dominio de reserva de un operador, y los estafadores explotan esa confianza. El clon copia el diseño, los logos y el formulario de acceso. El dominio se elige de dos maneras. El typosquatting cuenta con una errata al escribir a mano (una letra de más, otro TLD).
El ataque homográfico (IDN) sustituye caracteres visualmente indistinguibles de otro alfabeto. El cirílico es el vector principal: unas 11 letras son casi idénticas a las latinas (а, с, е, о, р, х, у ≈ a, c, e, o, p, x, y). Ejemplos: «pаypal.com» con una «а» cirílica (2005), «adoḅe.com» con un troyano (2017). El navegador puede mostrar ese dominio como «xn--…» (Punycode), una señal de suplantación.
Cómo llega el phishing
Escenario típico: un correo o mensaje «de soporte» —«confirma tu cuenta desde este enlace», «acceso bloqueado»— con un enlace a un formulario de acceso falso. El usuario y la contraseña introducidos llegan de inmediato a los delincuentes.
Una variante de presión aparte es exigir que el depósito se haga precisamente con criptomoneda: como recuerda la FTC, «solo los estafadores insisten en el pago con criptomoneda», porque la transferencia es irreversible y no tiene la protección de una tarjeta.
Señales de una copia falsa
Ninguna señal por sí sola es concluyente, pero su combinación es motivo para cerrar la pestaña:
| Señal | Cómo verificar / por qué es peligroso |
|---|---|
| Dominio con errata, palabra extra, símbolos gemelos | Revisa la dirección letra por letra; «xn--…» indica suplantación |
| Sin HTTPS o aviso del navegador | Conexión no segura: pueden interceptar los datos |
| Logo de licencia sin enlace al registro | La licencia se ve en el registro del regulador, no en una imagen |
| Bonos 300–500% con condiciones cambiantes | Cebo; condiciones de retiro ocultas e inviables |
| Exigen pagar solo con cripto | Las transferencias son irreversibles: casi imposible recuperar |
| Errores en el texto, T&C de otra marca | Las condiciones copiadas delatan al clon |
| Propietario anónimo, solo contacto offshore | Sin un titular rastreable |
| Dominio muy reciente (menos de 6 meses) | Los dominios fraudulentos suelen registrarse por un año y abandonarse |

Cómo verificar la legitimidad
- Entra al sitio solo desde tu marcador verificado, no desde enlaces de correos, mensajes privados o anuncios.
- Revisa la dirección carácter por carácter; «xn--…» en la dirección indica una suplantación IDN.
- Verifica la licencia en el sitio del regulador: UKGC — Public Register (los datos de la licencia, incluido el dominio del sitio, deben coincidir); MGA — Licensee Register (la MGA publica avisos sobre sitios imitadores).
- Comprueba que haya HTTPS y, ante la duda, verifica la antigüedad del dominio.
- Contacta con el soporte solo por los canales oficiales del dominio verificado.
Cómo proteger la cuenta
- Activa la 2FA: según CISA, reduce la probabilidad de hackeo en torno al 99%.
- Prefiere una app de autenticación (TOTP) antes que el SMS: el NIST señala la vulnerabilidad del SMS a la interceptación y al cambio de SIM.
- Usa una contraseña larga y única (mejor una frase) y un gestor de contraseñas; el NIST los recomienda.
- Nunca compartas con nadie la frase semilla ni las claves privadas: el soporte real no las pide.
- No guardes grandes sumas de criptomoneda en el sitio de juego.
Si ya caíste, y la idea principal
Actúa rápido: cambia la contraseña en el sitio real y en el correo asociado, cierra todas las sesiones y activa la 2FA. Si introdujiste los datos de la tarjeta, contacta de inmediato con el banco. Con una transferencia de cripto es más difícil: la red es irreversible y recuperar es casi imposible. Reporta el sitio sospechoso al regulador (UKGC/MGA mantienen avisos) y a los servicios de verificación de sitios.
Los clones y el phishing explotan el descuido y la prisa. Dos hábitos cubren la mayor parte del riesgo: entrar solo desde tu marcador y verificar todo lo «urgente» por los canales oficiales. La seguridad de un sitio la determinan la licencia y la reputación, no una copia del diseño.
Este material tiene carácter informativo y no es asesoramiento jurídico. Los juegos de azar son para mayores de 18 años, implican riesgo de pérdida de fondos y no son una forma de ganar dinero. La seguridad de un sitio la determinan la licencia y la reputación, no una copia del diseño; verifica el dominio y la licencia y juega con responsabilidad.
Más en Radar
Preguntas frecuentes
¿Qué es un espejo falso de casino?
Un sitio clon que copia el diseño y la dirección de un casino real en un dominio parecido para robar el usuario o el depósito.
¿Qué es un ataque homográfico?
La sustitución de caracteres parecidos en el dominio (por ejemplo, una letra latina por una cirílica); el navegador puede mostrar esa dirección como «xn--…».
¿Cómo distinguir un sitio falso de uno real?
Revisa el dominio letra por letra y el HTTPS, y la licencia en el registro del regulador; desconfía de bonos irreales y de la exigencia de pagar con cripto.
¿Cómo proteger la cuenta de casino?
Activar la 2FA (según CISA, ~99% menos de riesgo de hackeo), usar una contraseña única y un gestor de contraseñas, y entrar por marcador.
¿Se puede recuperar el dinero enviado a un sitio falso?
Con cripto es casi imposible (las transferencias son irreversibles); si pagaste con tarjeta, contacta de inmediato con el banco.
Fuentes
- MGA — aviso sobre sitios imitadores + Licensee Register — www.mga.org.mt
- UKGC — Public Register (verificación de licencia y dominio) — www.gamblingcommission.gov.uk
- APWG — Phishing Activity Trends Report Q4 2025 — docs.apwg.org
- Wikipedia — IDN homograph attack (ejemplos, Punycode) — en.wikipedia.org
- CISA — More than a Password (la 2FA reduce el riesgo ~99%) — www.cisa.gov
- NIST SP 800-63B (resumen) — riesgo del SMS, gestores de contraseñas — netwrix.com
- FTC — pago con cripto y dónde reportar — consumer.ftc.gov
