Radar · Topik baru · 18+

Cermin palsu dan phishing kasino: agar tidak terjebak

Jendela asli dan tiruan-klon dengan kail phishing, neon

«Cermin» palsu dan salinan phishing adalah salah satu ancaman paling umum bagi pemain. Penipu membuat situs yang secara tampilan tak terbedakan dari kasino asli, di alamat yang mirip, lalu menunggu pengguna memasukkan login atau menyetor deposit.

Skalanya besar: menurut APWG, hanya pada kuartal ke-4 2025 tercatat lebih dari 853 ribu serangan phishing. Kita bahas bagaimana klon dibuat, dari ciri apa mengenalinya, dan bagaimana melindungi akun serta uang.

Poin utama

  • Cermin palsu adalah situs klon di domain mirip untuk mencuri login atau deposit.
  • Dua teknik: typosquatting (mengandalkan salah ketik) dan serangan homograph (mengganti karakter mirip, mis. huruf Latin dengan huruf Kiril).
  • Ciri-ciri: salah ketik pada domain, tanpa HTTPS, logo lisensi tanpa tautan ke daftar resmi, bonus 300–500%, pembayaran hanya kripto.
  • Perlindungan: masuk lewat bookmark, cek lisensi di situs regulator (UKGC/MGA), aktifkan 2FA (menurut CISA — mengurangi ~99% risiko pembobolan).
  • Transfer kripto tidak bisa dibatalkan; periksa domain dan lisensi sebelum deposit. 18+.

Anatomi ancaman: klon, salah ketik, penggantian karakter

Secara sah, «cermin» kadang berarti domain cadangan operator — penipu mengeksploitasi kepercayaan ini. Klon menyalin tampilan, logo, dan formulir login. Domain dipilih dengan dua cara. Typosquatting — mengandalkan salah ketik saat memasukkan alamat secara manual (huruf berlebih, TLD berbeda).

Serangan homograph (IDN) — penggantian karakter yang secara visual tak terbedakan dari alfabet lain. Kiril adalah vektor utama: sekitar 11 huruf hampir identik dengan huruf Latin (а, с, е, о, р, х, у ≈ a, c, e, o, p, x, y). Contoh: «pаypal.com» dengan «а» Kiril (2005), «adoḅe.com» dengan trojan (2017). Peramban bisa menampilkan domain seperti itu sebagai «xn--…» (Punycode) — sinyal penggantian.

Bagaimana phishing datang

Skenario umum: email atau pesan «dari dukungan» — «konfirmasi akun lewat tautan», «login diblokir» — dengan tautan ke formulir login palsu. Login dan kata sandi yang dimasukkan langsung jatuh ke tangan pelaku.

Bentuk tekanan tersendiri adalah tuntutan menyetor deposit khusus dengan kripto: seperti diingatkan FTC, «hanya penipu yang memaksa pembayaran dengan kripto», karena transfernya tidak bisa dibatalkan dan tidak punya perlindungan seperti kartu.

Ciri-ciri situs palsu

Tidak ada satu ciri pun yang menjadi vonis sendirian, tetapi kombinasinya adalah sinyal untuk menutup tab:

CiriCara memeriksa / mengapa berbahaya
Domain salah ketik, kata berlebih, karakter kembarCek alamat huruf demi huruf; «xn--…» tanda penggantian
Tanpa HTTPS atau ada peringatan perambanKoneksi tidak aman — data bisa disadap
Logo lisensi tanpa tautan ke daftar resmiLisensi terlihat di daftar regulator, bukan dari gambar
Bonus 300–500% dengan syarat berubah-ubahUmpan; syarat penarikan tersembunyi yang mustahil
Menuntut bayar hanya dengan kriptoTransfer tidak bisa dibatalkan — hampir mustahil kembali
Kesalahan teks, aturan pihak lain di T&CSyarat yang disalin membongkar identitas klon
Pemilik anonim, hanya kontak lepas pantaiTidak ada pemilik yang bisa dilacak
Domain sangat baru (di bawah 6 bln)Domain scam sering didaftarkan setahun lalu ditinggalkan
Cara membedakan cermin palsu: domain asli dan palsu, ciri-cirinya
Skema Radar: anatomi domain palsu (huruf kembar) dan ciri-ciri tiruan.

Cara memeriksa keabsahan

  1. Masuk ke situs hanya lewat bookmark terpercaya Anda sendiri, bukan lewat tautan dari email, pesan pribadi, atau iklan.
  2. Periksa alamat karakter demi karakter; «xn--…» pada alamat adalah tanda penggantian IDN.
  3. Periksa lisensi di situs regulator: UKGC — Public Register (data lisensi, termasuk domain situs, harus cocok); MGA — Licensee Register (MGA menerbitkan peringatan tentang situs peniru).
  4. Pastikan ada HTTPS dan bila ragu periksa umur domain.
  5. Hubungi dukungan hanya melalui kanal resmi dari domain yang sudah diverifikasi.

Cara melindungi akun

  1. Aktifkan 2FA — menurut CISA, ini menurunkan kemungkinan pembobolan sekitar 99%.
  2. Utamakan aplikasi autentikator (TOTP) daripada SMS: NIST mencatat kerentanan SMS terhadap penyadapan dan penukaran SIM.
  3. Gunakan kata sandi panjang yang unik (lebih baik berupa frasa) dan pengelola kata sandi; NIST mendukungnya.
  4. Jangan pernah memberi tahu siapa pun seed phrase dan kunci privat — dukungan asli tidak menanyakannya.
  5. Jangan menyimpan kripto dalam jumlah besar di platform permainan.

Jika Anda sudah terjebak, dan inti pesannya

Bertindak cepat: ganti kata sandi di situs asli dan di email yang tertaut, keluar dari semua sesi, aktifkan 2FA. Jika Anda memasukkan data kartu — segera hubungi bank. Dengan transfer kripto lebih rumit: jaringan tidak bisa dibatalkan, hampir mustahil mengembalikan. Laporkan situs mencurigakan ke regulator (UKGC/MGA memelihara peringatan) dan ke layanan pengecekan situs.

Klon dan phishing mengeksploitasi kelengahan dan ketergesaan. Dua kebiasaan menutup sebagian besar risiko: masuk hanya lewat bookmark sendiri dan memverifikasi segala hal yang «mendesak» melalui kanal resmi. Keamanan platform ditentukan oleh lisensi dan reputasi, bukan oleh salinan desain.

Masuk ke Jetton Casino →

Materi ini bersifat informasional dan bukan nasihat hukum. Judi — 18+, mengandung risiko kehilangan dana dan bukan cara mencari penghasilan. Keamanan platform ditentukan oleh lisensi dan reputasi, bukan oleh salinan desain; periksa domain dan lisensi serta bermainlah secara bertanggung jawab.

Selengkapnya di Radar

Pertanyaan yang sering diajukan

Apa itu situs cermin palsu kasino?

Situs klon yang menyalin desain dan alamat kasino asli di domain mirip, untuk mencuri login atau deposit.

Apa itu serangan homograph?

Penggantian karakter mirip pada domain (misalnya huruf Latin dengan huruf Kiril); peramban bisa menampilkan alamat seperti itu sebagai «xn--…».

Bagaimana membedakan situs palsu dari yang asli?

Periksa domain huruf demi huruf dan HTTPS, serta lisensi di daftar regulator; waspadai bonus yang tidak masuk akal dan tuntutan bayar dengan kripto.

Bagaimana melindungi akun kasino?

Aktifkan 2FA (menurut CISA — mengurangi ~99% risiko pembobolan), gunakan kata sandi unik dan pengelola kata sandi, masuk lewat bookmark.

Bisakah mengembalikan uang yang dikirim ke situs palsu?

Dengan kripto hampir mustahil (transfer tidak bisa dibatalkan); jika bayar dengan kartu — segera hubungi bank.

Sumber