I «mirror» falsi e le copie di phishing sono una delle minacce più diffuse per il giocatore. I truffatori creano un sito esteriormente identico al casinò autentico, su un indirizzo simile, e aspettano che l'utente inserisca le credenziali o effettui un deposito.
La scala è ampia: secondo l'APWG, solo nel 4° trimestre del 2025 sono stati registrati oltre 853.000 attacchi di phishing. Vediamo come sono fatti i cloni, da quali segnali riconoscerli e come proteggere l'account e il denaro.
In sintesi
- Il mirror falso è un sito clone su un dominio simile, creato per intercettare le credenziali o il deposito.
- Due tecniche: typosquatting (che punta sull'errore di battitura) e attacco homograph (sostituzione di caratteri simili, ad es. una lettera latina con una cirillica).
- Segnali: errore nel dominio, assenza di HTTPS, logo della licenza senza link al registro, bonus del 300–500%, pagamento solo in cripto.
- Protezione: accedere tramite segnalibro, verificare la licenza sul sito del regolatore (UKGC/MGA), attivare la 2FA (secondo la CISA riduce di ~99% il rischio di compromissione).
- I trasferimenti in cripto sono irreversibili; verifica dominio e licenza prima del deposito. 18+.
Anatomia della minaccia: clone, errore di battitura, sostituzione di carattere
In senso legittimo, per «mirror» si intende talvolta un dominio di riserva dell'operatore — i truffatori sfruttano questa fiducia. Il clone copia grafica, loghi e modulo di accesso. Il dominio viene scelto in due modi. Il typosquatting punta sull'errore di battitura durante l'inserimento manuale (una lettera in più, un TLD diverso).
L'attacco homograph (IDN) è la sostituzione di caratteri visivamente identici presi da un altro alfabeto. Il cirillico è il vettore principale: circa 11 lettere sono quasi identiche a quelle latine (а, с, е, о, р, х, у ≈ a, c, e, o, p, x, y). Esempi: «pаypal.com» con la «а» cirillica (2005), «adoḅe.com» con un trojan (2017). Il browser può mostrare un dominio simile come «xn--…» (Punycode) — un segnale di sostituzione.
Come arriva il phishing
Scenario tipico: un'email o un messaggio «dall'assistenza» — «conferma l'account tramite il link», «accesso bloccato» — con un link a un modulo di accesso falso. Le credenziali inserite finiscono subito nelle mani dei malintenzionati.
Una forma particolare di pressione è la richiesta di effettuare il deposito proprio in criptovaluta: come ricorda la FTC, «solo i truffatori insistono per un pagamento in criptovaluta», perché il trasferimento è irreversibile e non ha le tutele della carta.
Segnali di un falso
Nessun segnale preso da solo è una condanna, ma la loro combinazione è il segnale per chiudere la scheda:
| Segnale | Come verificare / perché è pericoloso |
|---|---|
| Dominio con refuso, parola in più, caratteri sosia | Confronta l'indirizzo lettera per lettera; «xn--…» indica una sostituzione |
| Assenza di HTTPS o avviso del browser | La connessione non è protetta — i dati possono essere intercettati |
| Logo della licenza senza link al registro | La licenza si verifica nel registro del regolatore, non dall'immagine |
| Bonus del 300–500% con condizioni che cambiano | Esca; condizioni di prelievo nascoste e irrealizzabili |
| Chiedono di pagare solo in cripto | I trasferimenti sono irreversibili — recuperare è quasi impossibile |
| Errori nel testo, T&C di un altro sito | Le condizioni copiate tradiscono il clone |
| Proprietario anonimo, solo contatti offshore | Nessun proprietario tracciabile |
| Dominio molto recente (meno di 6 mesi) | I domini truffa spesso vengono registrati per un anno e abbandonati |

Come verificare la legittimità
- Accedi al sito solo tramite il tuo segnalibro verificato, non tramite link da email, messaggi privati o pubblicità.
- Controlla l'indirizzo carattere per carattere; «xn--…» nell'indirizzo indica una sostituzione IDN.
- Verifica la licenza sul sito del regolatore: UKGC — Public Register (i dati della licenza, compreso il dominio del sito, devono coincidere); MGA — Licensee Register (l'MGA pubblica avvisi sui siti imitatori).
- Assicurati che ci sia l'HTTPS e, in caso di dubbio, controlla l'età del dominio.
- Contatta l'assistenza solo tramite i canali ufficiali dal dominio verificato.
Come proteggere l'account
- Attiva la 2FA — secondo la CISA riduce la probabilità di compromissione di circa il 99%.
- Preferisci un'app di autenticazione (TOTP) all'SMS: il NIST segnala la vulnerabilità degli SMS all'intercettazione e allo scambio di SIM (SIM swap).
- Usa una password lunga e unica (meglio una frase) e un gestore di password; il NIST li raccomanda.
- Non comunicare mai a nessuno la seed phrase e le chiavi private — l'assistenza autentica non le chiede.
- Non conservare somme ingenti di criptovaluta sulla piattaforma di gioco.
Se sei già caduto nella trappola, e il pensiero principale
Agisci in fretta: cambia la password sul sito autentico e sull'email collegata, esci da tutte le sessioni, attiva la 2FA. Se hai inserito i dati della carta — contatta subito la banca. Con un trasferimento in cripto è più complicato: la rete è irreversibile, recuperare è quasi impossibile. Segnala il sito sospetto al regolatore (UKGC/MGA gestiscono gli avvisi) e ai servizi di verifica dei siti.
I cloni e il phishing sfruttano la disattenzione e la fretta. Due abitudini coprono gran parte del rischio: accedere solo tramite il proprio segnalibro e verificare tutto ciò che è «urgente» tramite i canali ufficiali. La sicurezza di una piattaforma è determinata dalla licenza e dalla reputazione, non da una copia del design.
Il contenuto ha carattere informativo e non costituisce consulenza legale. Il gioco d'azzardo è 18+, comporta il rischio di perdere denaro e non è un modo per guadagnare. La sicurezza di una piattaforma è determinata dalla licenza e dalla reputazione, non da una copia del design; verifica dominio e licenza e gioca responsabilmente.
Altro su Radar
Domande frequenti
Che cos'è un mirror falso del casinò?
Un sito clone che copia il design e l'indirizzo di un casinò autentico su un dominio simile, per rubare le credenziali o il deposito.
Che cos'è un attacco homograph?
La sostituzione di caratteri simili nel dominio (ad esempio una lettera latina con una cirillica); il browser può mostrare un indirizzo simile come «xn--…».
Come distinguere un sito falso da uno autentico?
Controlla il dominio lettera per lettera e l'HTTPS, e la licenza nel registro del regolatore; insospettisciti per bonus irrealistici e per la richiesta di pagare in cripto.
Come proteggere l'account del casinò?
Attivare la 2FA (secondo la CISA −~99% del rischio di compromissione), usare una password unica e un gestore di password, accedere tramite segnalibro.
Si possono recuperare i soldi inviati a un sito falso?
Con la cripto è quasi impossibile (i trasferimenti sono irreversibili); se hai pagato con carta, rivolgiti subito alla banca.
Fonti
- MGA — avviso sui siti imitatori + Licensee Register — www.mga.org.mt
- UKGC — Public Register (verifica di licenza e dominio) — www.gamblingcommission.gov.uk
- APWG — Phishing Activity Trends Report Q4 2025 — docs.apwg.org
- Wikipedia — IDN homograph attack (esempi, Punycode) — en.wikipedia.org
- CISA — More than a Password (la 2FA riduce il rischio di ~99%) — www.cisa.gov
- NIST SP 800-63B (panoramica) — rischio SMS, gestori di password — netwrix.com
- FTC — pagamento in cripto e dove segnalare — consumer.ftc.gov
