Radar · Temas emergentes · 18+

Espelhos falsos e phishing de casino: como não cair

Janela verdadeira e clone falso com anzol de phishing, neon

Os «espelhos» falsos e as cópias de phishing são uma das ameaças mais comuns para o jogador. Os fraudadores criam um site visualmente idêntico ao casino verdadeiro, num endereço parecido, e esperam que o utilizador introduza o login ou faça um depósito.

A escala é grande: segundo a APWG, só no 4.º trimestre de 2025 registaram-se mais de 853 mil ataques de phishing. Vamos ver como funcionam os clones, por que sinais reconhecê-los e como proteger a conta e o dinheiro.

Pontos-chave

  • Um espelho falso é um site-clone num domínio parecido para intercetar o login ou o depósito.
  • Dois métodos: typosquatting (a contar com um erro de digitação) e ataque homográfico (troca de carateres parecidos, por exemplo uma letra latina por uma cirílica).
  • Sinais: erro no domínio, sem HTTPS, logótipo de licença sem ligação ao registo, bónus de 300–500%, pagamento só em cripto.
  • Proteção: entrar pelo marcador, verificar a licença no site do regulador (UKGC/MGA), ativar a 2FA (segundo a CISA, menos ~99% do risco de invasão).
  • As transferências em cripto são irreversíveis; verifique o domínio e a licença antes de depositar. 18+.

Anatomia da ameaça: clone, erro de digitação, troca de carater

De forma legítima, «espelho» é por vezes o nome do domínio alternativo de um operador — os fraudadores exploram essa confiança. O clone copia o design, os logótipos e o formulário de entrada. O domínio é escolhido de duas maneiras. O typosquatting conta com um erro de digitação manual (uma letra a mais, outro TLD).

O ataque homográfico (IDN) troca carateres visualmente indistinguíveis de outro alfabeto. O cirílico é o principal vetor: cerca de 11 letras são quase idênticas às latinas (а, с, е, о, р, х, у ≈ a, c, e, o, p, x, y). Exemplos: «pаypal.com» com um «а» cirílico (2005), «adoḅe.com» com um trojan (2017). O navegador pode mostrar esse domínio como «xn--…» (Punycode) — um sinal de troca.

Como chega o phishing

Cenário típico: um e-mail ou mensagem «do suporte» — «confirme a conta pelo link», «o acesso foi bloqueado» — com uma ligação para um formulário de entrada falso. O login e a palavra-passe introduzidos vão parar de imediato às mãos dos criminosos.

Um tipo de pressão à parte é a exigência de depositar precisamente em criptomoeda: como recorda a FTC, «só os burlões insistem no pagamento em criptomoeda», porque a transferência é irreversível e não tem a proteção de um cartão.

Sinais de falsificação

Nenhum sinal por si só é uma sentença, mas a combinação deles é motivo para fechar a página:

SinalComo verificar / porque é perigoso
Domínio com erro, palavra a mais, carateres sósiasConfira o endereço letra a letra; «xn--…» indica troca
Sem HTTPS ou aviso do navegadorA ligação não é segura — os dados podem ser intercetados
Logótipo de licença sem ligação ao registoA licença vê-se no registo do regulador, não numa imagem
Bónus de 300–500% com condições que mudamUma isca; condições de levantamento ocultas e impossíveis
Exigem pagar só em criptoAs transferências são irreversíveis — quase impossível recuperar
Erros no texto, regras de outros nos T&CAs condições copiadas denunciam o clone
Proprietário anónimo, só contacto offshoreNão há um proprietário rastreável
Domínio muito recente (com menos de 6 meses)Os domínios de burla são muitas vezes registados por um ano e abandonados
Como distinguir um espelho falso: domínio verdadeiro e falso, sinais
Esquema Radar: anatomia de um domínio falso (letra sósia) e sinais de falsificação.

Como verificar a legitimidade

  1. Aceda ao site apenas pelo seu marcador verificado, e não por ligações de e-mails, mensagens privadas ou anúncios.
  2. Verifique o endereço carater a carater; «xn--…» no endereço indica troca IDN.
  3. Verifique a licença no site do regulador: UKGC — Public Register (os dados da licença, incluindo o domínio do site, devem coincidir); MGA — Licensee Register (a MGA publica avisos sobre sites imitadores).
  4. Confirme o HTTPS e, em caso de dúvida, verifique a idade do domínio.
  5. Contacte o suporte apenas pelos canais oficiais a partir de um domínio verificado.

Como proteger a conta

  1. Ative a 2FA — segundo a CISA, isto reduz a probabilidade de invasão em cerca de 99%.
  2. Prefira uma aplicação autenticadora (TOTP) em vez de SMS: o NIST assinala a vulnerabilidade do SMS à interceção e à troca de SIM.
  3. Use uma palavra-passe única e longa (de preferência uma frase) e um gestor de palavras-passe; o NIST recomenda-os.
  4. Nunca revele a ninguém a seed phrase nem as chaves privadas — o suporte verdadeiro não as pede.
  5. Não guarde grandes quantias de criptomoeda na plataforma de jogo.

Se já caiu, e a ideia principal

Aja depressa: mude a palavra-passe no site verdadeiro e no e-mail associado, termine todas as sessões e ative a 2FA. Se introduziu os dados do cartão, contacte já o banco. Com uma transferência em cripto é mais difícil: a rede é irreversível e recuperar é quase impossível. Denuncie o site suspeito ao regulador (a UKGC/MGA mantêm avisos) e aos serviços de verificação de sites.

Os clones e o phishing exploram a distração e a pressa. Dois hábitos eliminam a maior parte do risco: entrar apenas pelo seu marcador e verificar tudo o que é «urgente» pelos canais oficiais. A segurança de uma plataforma é determinada pela licença e pela reputação, não por uma cópia do design.

Entrar no casino Jetton →

O material tem caráter informativo e não constitui aconselhamento jurídico. O jogo é para maiores de 18 anos, envolve o risco de perder dinheiro e não é uma forma de ganhar dinheiro. A segurança de uma plataforma é determinada pela licença e pela reputação, não por uma cópia do design; verifique o domínio e a licença e jogue de forma responsável.

Mais no Radar

Perguntas frequentes

O que é um espelho falso de casino?

Um site-clone que copia o design e o endereço de um casino verdadeiro num domínio parecido, para roubar o login ou o depósito.

O que é um ataque homográfico?

A troca de carateres parecidos no domínio (por exemplo, uma letra latina por uma cirílica); o navegador pode mostrar esse endereço como «xn--…».

Como distinguir um site falso de um verdadeiro?

Verifique o domínio letra a letra e o HTTPS, e a licença no registo do regulador; desconfie de bónus irrealistas e da exigência de pagar em cripto.

Como proteger a conta de casino?

Ativar a 2FA (segundo a CISA, menos ~99% do risco de invasão), usar uma palavra-passe única e um gestor de palavras-passe, e entrar pelo marcador.

É possível recuperar o dinheiro enviado para um site falso?

Com cripto é quase impossível (as transferências são irreversíveis); em caso de pagamento com cartão, contacte já o banco.

Fontes