Radar · Argomenti emergenti · 18+

Mirror falsi e phishing dei casinò: come non cascarci

Finestra reale e clone falso con amo del phishing, neon

I «mirror» falsi e le copie di phishing sono una delle minacce più diffuse per il giocatore. I truffatori creano un sito esteriormente identico al casinò autentico, su un indirizzo simile, e aspettano che l'utente inserisca le credenziali o effettui un deposito.

La scala è ampia: secondo l'APWG, solo nel 4° trimestre del 2025 sono stati registrati oltre 853.000 attacchi di phishing. Vediamo come sono fatti i cloni, da quali segnali riconoscerli e come proteggere l'account e il denaro.

In sintesi

  • Il mirror falso è un sito clone su un dominio simile, creato per intercettare le credenziali o il deposito.
  • Due tecniche: typosquatting (che punta sull'errore di battitura) e attacco homograph (sostituzione di caratteri simili, ad es. una lettera latina con una cirillica).
  • Segnali: errore nel dominio, assenza di HTTPS, logo della licenza senza link al registro, bonus del 300–500%, pagamento solo in cripto.
  • Protezione: accedere tramite segnalibro, verificare la licenza sul sito del regolatore (UKGC/MGA), attivare la 2FA (secondo la CISA riduce di ~99% il rischio di compromissione).
  • I trasferimenti in cripto sono irreversibili; verifica dominio e licenza prima del deposito. 18+.

Anatomia della minaccia: clone, errore di battitura, sostituzione di carattere

In senso legittimo, per «mirror» si intende talvolta un dominio di riserva dell'operatore — i truffatori sfruttano questa fiducia. Il clone copia grafica, loghi e modulo di accesso. Il dominio viene scelto in due modi. Il typosquatting punta sull'errore di battitura durante l'inserimento manuale (una lettera in più, un TLD diverso).

L'attacco homograph (IDN) è la sostituzione di caratteri visivamente identici presi da un altro alfabeto. Il cirillico è il vettore principale: circa 11 lettere sono quasi identiche a quelle latine (а, с, е, о, р, х, у ≈ a, c, e, o, p, x, y). Esempi: «pаypal.com» con la «а» cirillica (2005), «adoḅe.com» con un trojan (2017). Il browser può mostrare un dominio simile come «xn--…» (Punycode) — un segnale di sostituzione.

Come arriva il phishing

Scenario tipico: un'email o un messaggio «dall'assistenza» — «conferma l'account tramite il link», «accesso bloccato» — con un link a un modulo di accesso falso. Le credenziali inserite finiscono subito nelle mani dei malintenzionati.

Una forma particolare di pressione è la richiesta di effettuare il deposito proprio in criptovaluta: come ricorda la FTC, «solo i truffatori insistono per un pagamento in criptovaluta», perché il trasferimento è irreversibile e non ha le tutele della carta.

Segnali di un falso

Nessun segnale preso da solo è una condanna, ma la loro combinazione è il segnale per chiudere la scheda:

SegnaleCome verificare / perché è pericoloso
Dominio con refuso, parola in più, caratteri sosiaConfronta l'indirizzo lettera per lettera; «xn--…» indica una sostituzione
Assenza di HTTPS o avviso del browserLa connessione non è protetta — i dati possono essere intercettati
Logo della licenza senza link al registroLa licenza si verifica nel registro del regolatore, non dall'immagine
Bonus del 300–500% con condizioni che cambianoEsca; condizioni di prelievo nascoste e irrealizzabili
Chiedono di pagare solo in criptoI trasferimenti sono irreversibili — recuperare è quasi impossibile
Errori nel testo, T&C di un altro sitoLe condizioni copiate tradiscono il clone
Proprietario anonimo, solo contatti offshoreNessun proprietario tracciabile
Dominio molto recente (meno di 6 mesi)I domini truffa spesso vengono registrati per un anno e abbandonati
Come distinguere un mirror falso: dominio reale e falso, segnali
Schema Radar: anatomia di un dominio falso (lettera sosia) e segnali di un falso.

Come verificare la legittimità

  1. Accedi al sito solo tramite il tuo segnalibro verificato, non tramite link da email, messaggi privati o pubblicità.
  2. Controlla l'indirizzo carattere per carattere; «xn--…» nell'indirizzo indica una sostituzione IDN.
  3. Verifica la licenza sul sito del regolatore: UKGC — Public Register (i dati della licenza, compreso il dominio del sito, devono coincidere); MGA — Licensee Register (l'MGA pubblica avvisi sui siti imitatori).
  4. Assicurati che ci sia l'HTTPS e, in caso di dubbio, controlla l'età del dominio.
  5. Contatta l'assistenza solo tramite i canali ufficiali dal dominio verificato.

Come proteggere l'account

  1. Attiva la 2FA — secondo la CISA riduce la probabilità di compromissione di circa il 99%.
  2. Preferisci un'app di autenticazione (TOTP) all'SMS: il NIST segnala la vulnerabilità degli SMS all'intercettazione e allo scambio di SIM (SIM swap).
  3. Usa una password lunga e unica (meglio una frase) e un gestore di password; il NIST li raccomanda.
  4. Non comunicare mai a nessuno la seed phrase e le chiavi private — l'assistenza autentica non le chiede.
  5. Non conservare somme ingenti di criptovaluta sulla piattaforma di gioco.

Se sei già caduto nella trappola, e il pensiero principale

Agisci in fretta: cambia la password sul sito autentico e sull'email collegata, esci da tutte le sessioni, attiva la 2FA. Se hai inserito i dati della carta — contatta subito la banca. Con un trasferimento in cripto è più complicato: la rete è irreversibile, recuperare è quasi impossibile. Segnala il sito sospetto al regolatore (UKGC/MGA gestiscono gli avvisi) e ai servizi di verifica dei siti.

I cloni e il phishing sfruttano la disattenzione e la fretta. Due abitudini coprono gran parte del rischio: accedere solo tramite il proprio segnalibro e verificare tutto ciò che è «urgente» tramite i canali ufficiali. La sicurezza di una piattaforma è determinata dalla licenza e dalla reputazione, non da una copia del design.

Entra nel casinò Jetton →

Il contenuto ha carattere informativo e non costituisce consulenza legale. Il gioco d'azzardo è 18+, comporta il rischio di perdere denaro e non è un modo per guadagnare. La sicurezza di una piattaforma è determinata dalla licenza e dalla reputazione, non da una copia del design; verifica dominio e licenza e gioca responsabilmente.

Altro su Radar

Domande frequenti

Che cos'è un mirror falso del casinò?

Un sito clone che copia il design e l'indirizzo di un casinò autentico su un dominio simile, per rubare le credenziali o il deposito.

Che cos'è un attacco homograph?

La sostituzione di caratteri simili nel dominio (ad esempio una lettera latina con una cirillica); il browser può mostrare un indirizzo simile come «xn--…».

Come distinguere un sito falso da uno autentico?

Controlla il dominio lettera per lettera e l'HTTPS, e la licenza nel registro del regolatore; insospettisciti per bonus irrealistici e per la richiesta di pagare in cripto.

Come proteggere l'account del casinò?

Attivare la 2FA (secondo la CISA −~99% del rischio di compromissione), usare una password unica e un gestore di password, accedere tramite segnalibro.

Si possono recuperare i soldi inviati a un sito falso?

Con la cripto è quasi impossibile (i trasferimenti sono irreversibili); se hai pagato con carta, rivolgiti subito alla banca.

Fonti