Les faux « miroirs » et les copies de phishing comptent parmi les menaces les plus répandues pour le joueur. Les fraudeurs créent un site visuellement indiscernable du vrai casino, sur une adresse ressemblante, et attendent que l'utilisateur saisisse ses identifiants ou effectue un dépôt.
L'ampleur est considérable : selon l'APWG, rien qu'au 4e trimestre 2025, plus de 853 000 attaques de phishing ont été recensées. Voyons comment fonctionnent les clones, à quels signes les reconnaître et comment protéger son compte et son argent.
L'essentiel
- Un faux miroir est un site clone sur un domaine ressemblant, destiné à intercepter identifiants ou dépôt.
- Deux techniques : le typosquatting (miser sur la faute de frappe) et l'attaque homographe (substitution de caractères ressemblants, par ex. une lettre latine par une cyrillique).
- Signes : faute dans le domaine, pas de HTTPS, logo de licence sans lien vers le registre, bonus de 300–500 %, paiement uniquement en crypto.
- Protection : passer par un favori, vérifier la licence sur le site du régulateur (UKGC/MGA), activer la 2FA (selon la CISA, ~99 % de risque de piratage en moins).
- Les transferts en crypto sont irréversibles ; vérifiez le domaine et la licence avant tout dépôt. 18+.
Anatomie de la menace : clone, faute de frappe, substitution de caractère
De façon légitime, on appelle parfois « miroir » un domaine de secours de l'opérateur — les fraudeurs exploitent cette confiance. Le clone copie l'apparence, les logos et le formulaire de connexion. Le domaine est choisi de deux manières. Le typosquatting mise sur la faute de frappe lors de la saisie manuelle (une lettre en trop, un autre TLD).
L'attaque homographe (IDN) consiste à substituer des caractères visuellement indiscernables issus d'un autre alphabet. Le cyrillique est le principal vecteur : environ 11 lettres sont presque identiques aux latines (а, с, е, о, р, х, у ≈ a, c, e, o, p, x, y). Exemples : « pаypal.com » avec un « а » cyrillique (2005), « adoḅe.com » porteur d'un cheval de Troie (2017). Le navigateur peut afficher un tel domaine sous la forme « xn--… » (Punycode) — un signe de substitution.
Comment arrive le phishing
Scénario type : un e-mail ou un message « du support » — « confirmez votre compte via ce lien », « connexion bloquée » — renvoyant vers un faux formulaire de connexion. L'identifiant et le mot de passe saisis parviennent aussitôt aux malfaiteurs.
Une forme particulière de pression est l'exigence de déposer précisément en cryptomonnaie : comme le rappelle la FTC, « seuls les escrocs insistent pour être payés en cryptomonnaie », car le transfert est irréversible et ne bénéficie pas de la protection d'une carte.
Les signes d'une contrefaçon
Aucun signe pris isolément n'est une condamnation, mais leur combinaison est un signal pour fermer l'onglet :
| Signe | Comment vérifier / pourquoi c'est risqué |
|---|---|
| Domaine avec faute, mot en trop, caractères sosies | Vérifiez l'adresse lettre par lettre ; « xn--… » signale une substitution |
| Pas de HTTPS ou avertissement du navigateur | Connexion non sécurisée — les données peuvent être interceptées |
| Logo de licence sans lien vers le registre | La licence se vérifie dans le registre du régulateur, pas via une image |
| Bonus de 300–500 % aux conditions changeantes | Un appât ; conditions de retrait cachées et irréalisables |
| Paiement exigé uniquement en crypto | Transferts irréversibles — récupération quasi impossible |
| Fautes dans le texte, conditions d'autrui dans les T&C | Des conditions copiées trahissent un clone |
| Propriétaire anonyme, contact offshore uniquement | Aucun propriétaire traçable |
| Domaine tout récent (moins de 6 mois) | Les domaines frauduleux sont souvent enregistrés pour un an puis abandonnés |

Comment vérifier la légitimité
- Accédez au site uniquement via votre favori vérifié, et non par des liens issus d'e-mails, de messages privés ou de publicités.
- Vérifiez l'adresse caractère par caractère ; « xn--… » dans l'adresse signale une substitution IDN.
- Vérifiez la licence sur le site du régulateur : UKGC — Public Register (les données de licence, y compris le domaine du site, doivent correspondre) ; MGA — Licensee Register (la MGA publie des avertissements sur les sites imitateurs).
- Assurez-vous de la présence du HTTPS et, en cas de doute, vérifiez l'ancienneté du domaine.
- Ne contactez le support que par les canaux officiels depuis un domaine vérifié.
Comment protéger son compte
- Activez la 2FA — selon la CISA, cela réduit la probabilité de piratage d'environ 99 %.
- Préférez une application d'authentification (TOTP) au SMS : le NIST souligne la vulnérabilité du SMS à l'interception et à l'échange de carte SIM (SIM swap).
- Utilisez un mot de passe long et unique (de préférence une phrase) et un gestionnaire de mots de passe ; le NIST les recommande.
- Ne communiquez jamais à personne votre phrase de récupération (seed) ni vos clés privées — un vrai support ne les demande pas.
- Ne conservez pas de grosses sommes en cryptomonnaie sur la plateforme de jeu.
Si vous êtes déjà tombé dans le piège, et l'essentiel
Agissez vite : changez le mot de passe sur le vrai site et sur la messagerie associée, déconnectez toutes les sessions, activez la 2FA. Si vous avez saisi des données de carte, contactez aussitôt votre banque. Avec un transfert en crypto, c'est plus délicat : le réseau est irréversible, la récupération quasi impossible. Signalez le site suspect au régulateur (l'UKGC/la MGA tiennent des avertissements) et aux services de vérification de sites.
Les clones et le phishing exploitent l'inattention et la précipitation. Deux habitudes couvrent l'essentiel du risque : n'accéder au site que par son propre favori et vérifier tout ce qui est « urgent » via les canaux officiels. La sécurité d'une plateforme tient à sa licence et à sa réputation, non à une copie du design.
Ce contenu est fourni à titre informatif et ne constitue pas un conseil juridique. Les jeux d'argent sont réservés aux 18+, comportent un risque de perte des fonds et ne constituent pas un moyen de gagner sa vie. La sécurité d'une plateforme tient à sa licence et à sa réputation, non à une copie du design ; vérifiez le domaine et la licence et jouez de façon responsable.
À découvrir aussi sur Radar
Questions fréquentes
Qu'est-ce qu'un faux miroir de casino ?
Un site clone qui copie le design et l'adresse d'un vrai casino sur un domaine ressemblant, afin de voler identifiants ou dépôt.
Qu'est-ce qu'une attaque homographe ?
La substitution de caractères ressemblants dans le domaine (par exemple une lettre latine par une cyrillique) ; le navigateur peut afficher une telle adresse sous la forme « xn--… ».
Comment distinguer un faux site d'un vrai ?
Vérifiez le domaine lettre par lettre et le HTTPS, et la licence dans le registre du régulateur ; méfiez-vous des bonus irréalistes et de l'exigence de payer en crypto.
Comment protéger son compte de casino ?
Activer la 2FA (selon la CISA, ~99 % de risque de piratage en moins), utiliser un mot de passe unique et un gestionnaire de mots de passe, passer par un favori.
Peut-on récupérer l'argent envoyé à un faux site ?
Avec la crypto, c'est quasi impossible (transferts irréversibles) ; en cas de paiement par carte, contactez aussitôt votre banque.
Sources
- MGA — avis sur les sites imitateurs + Licensee Register — www.mga.org.mt
- UKGC — Public Register (vérification de la licence et du domaine) — www.gamblingcommission.gov.uk
- APWG — Phishing Activity Trends Report Q4 2025 — docs.apwg.org
- Wikipedia — IDN homograph attack (exemples, Punycode) — en.wikipedia.org
- CISA — More than a Password (la 2FA réduit le risque de ~99 %) — www.cisa.gov
- NIST SP 800-63B (synthèse) — risque SMS, gestionnaires de mots de passe — netwrix.com
- FTC — paiement en crypto et où le signaler — consumer.ftc.gov
