Os «espelhos» falsos e as cópias de phishing são uma das ameaças mais comuns para o jogador. Os fraudadores criam um site visualmente idêntico ao casino verdadeiro, num endereço parecido, e esperam que o utilizador introduza o login ou faça um depósito.
A escala é grande: segundo a APWG, só no 4.º trimestre de 2025 registaram-se mais de 853 mil ataques de phishing. Vamos ver como funcionam os clones, por que sinais reconhecê-los e como proteger a conta e o dinheiro.
Pontos-chave
- Um espelho falso é um site-clone num domínio parecido para intercetar o login ou o depósito.
- Dois métodos: typosquatting (a contar com um erro de digitação) e ataque homográfico (troca de carateres parecidos, por exemplo uma letra latina por uma cirílica).
- Sinais: erro no domínio, sem HTTPS, logótipo de licença sem ligação ao registo, bónus de 300–500%, pagamento só em cripto.
- Proteção: entrar pelo marcador, verificar a licença no site do regulador (UKGC/MGA), ativar a 2FA (segundo a CISA, menos ~99% do risco de invasão).
- As transferências em cripto são irreversíveis; verifique o domínio e a licença antes de depositar. 18+.
Anatomia da ameaça: clone, erro de digitação, troca de carater
De forma legítima, «espelho» é por vezes o nome do domínio alternativo de um operador — os fraudadores exploram essa confiança. O clone copia o design, os logótipos e o formulário de entrada. O domínio é escolhido de duas maneiras. O typosquatting conta com um erro de digitação manual (uma letra a mais, outro TLD).
O ataque homográfico (IDN) troca carateres visualmente indistinguíveis de outro alfabeto. O cirílico é o principal vetor: cerca de 11 letras são quase idênticas às latinas (а, с, е, о, р, х, у ≈ a, c, e, o, p, x, y). Exemplos: «pаypal.com» com um «а» cirílico (2005), «adoḅe.com» com um trojan (2017). O navegador pode mostrar esse domínio como «xn--…» (Punycode) — um sinal de troca.
Como chega o phishing
Cenário típico: um e-mail ou mensagem «do suporte» — «confirme a conta pelo link», «o acesso foi bloqueado» — com uma ligação para um formulário de entrada falso. O login e a palavra-passe introduzidos vão parar de imediato às mãos dos criminosos.
Um tipo de pressão à parte é a exigência de depositar precisamente em criptomoeda: como recorda a FTC, «só os burlões insistem no pagamento em criptomoeda», porque a transferência é irreversível e não tem a proteção de um cartão.
Sinais de falsificação
Nenhum sinal por si só é uma sentença, mas a combinação deles é motivo para fechar a página:
| Sinal | Como verificar / porque é perigoso |
|---|---|
| Domínio com erro, palavra a mais, carateres sósias | Confira o endereço letra a letra; «xn--…» indica troca |
| Sem HTTPS ou aviso do navegador | A ligação não é segura — os dados podem ser intercetados |
| Logótipo de licença sem ligação ao registo | A licença vê-se no registo do regulador, não numa imagem |
| Bónus de 300–500% com condições que mudam | Uma isca; condições de levantamento ocultas e impossíveis |
| Exigem pagar só em cripto | As transferências são irreversíveis — quase impossível recuperar |
| Erros no texto, regras de outros nos T&C | As condições copiadas denunciam o clone |
| Proprietário anónimo, só contacto offshore | Não há um proprietário rastreável |
| Domínio muito recente (com menos de 6 meses) | Os domínios de burla são muitas vezes registados por um ano e abandonados |

Como verificar a legitimidade
- Aceda ao site apenas pelo seu marcador verificado, e não por ligações de e-mails, mensagens privadas ou anúncios.
- Verifique o endereço carater a carater; «xn--…» no endereço indica troca IDN.
- Verifique a licença no site do regulador: UKGC — Public Register (os dados da licença, incluindo o domínio do site, devem coincidir); MGA — Licensee Register (a MGA publica avisos sobre sites imitadores).
- Confirme o HTTPS e, em caso de dúvida, verifique a idade do domínio.
- Contacte o suporte apenas pelos canais oficiais a partir de um domínio verificado.
Como proteger a conta
- Ative a 2FA — segundo a CISA, isto reduz a probabilidade de invasão em cerca de 99%.
- Prefira uma aplicação autenticadora (TOTP) em vez de SMS: o NIST assinala a vulnerabilidade do SMS à interceção e à troca de SIM.
- Use uma palavra-passe única e longa (de preferência uma frase) e um gestor de palavras-passe; o NIST recomenda-os.
- Nunca revele a ninguém a seed phrase nem as chaves privadas — o suporte verdadeiro não as pede.
- Não guarde grandes quantias de criptomoeda na plataforma de jogo.
Se já caiu, e a ideia principal
Aja depressa: mude a palavra-passe no site verdadeiro e no e-mail associado, termine todas as sessões e ative a 2FA. Se introduziu os dados do cartão, contacte já o banco. Com uma transferência em cripto é mais difícil: a rede é irreversível e recuperar é quase impossível. Denuncie o site suspeito ao regulador (a UKGC/MGA mantêm avisos) e aos serviços de verificação de sites.
Os clones e o phishing exploram a distração e a pressa. Dois hábitos eliminam a maior parte do risco: entrar apenas pelo seu marcador e verificar tudo o que é «urgente» pelos canais oficiais. A segurança de uma plataforma é determinada pela licença e pela reputação, não por uma cópia do design.
O material tem caráter informativo e não constitui aconselhamento jurídico. O jogo é para maiores de 18 anos, envolve o risco de perder dinheiro e não é uma forma de ganhar dinheiro. A segurança de uma plataforma é determinada pela licença e pela reputação, não por uma cópia do design; verifique o domínio e a licença e jogue de forma responsável.
Mais no Radar
Perguntas frequentes
O que é um espelho falso de casino?
Um site-clone que copia o design e o endereço de um casino verdadeiro num domínio parecido, para roubar o login ou o depósito.
O que é um ataque homográfico?
A troca de carateres parecidos no domínio (por exemplo, uma letra latina por uma cirílica); o navegador pode mostrar esse endereço como «xn--…».
Como distinguir um site falso de um verdadeiro?
Verifique o domínio letra a letra e o HTTPS, e a licença no registo do regulador; desconfie de bónus irrealistas e da exigência de pagar em cripto.
Como proteger a conta de casino?
Ativar a 2FA (segundo a CISA, menos ~99% do risco de invasão), usar uma palavra-passe única e um gestor de palavras-passe, e entrar pelo marcador.
É possível recuperar o dinheiro enviado para um site falso?
Com cripto é quase impossível (as transferências são irreversíveis); em caso de pagamento com cartão, contacte já o banco.
Fontes
- MGA — aviso sobre sites imitadores + Licensee Register — www.mga.org.mt
- UKGC — Public Register (verificação de licença e domínio) — www.gamblingcommission.gov.uk
- APWG — Phishing Activity Trends Report Q4 2025 — docs.apwg.org
- Wikipedia — IDN homograph attack (exemplos, Punycode) — en.wikipedia.org
- CISA — More than a Password (a 2FA reduz o risco em ~99%) — www.cisa.gov
- NIST SP 800-63B (síntese) — risco de SMS, gestores de palavras-passe — netwrix.com
- FTC — pagamento em cripto e onde denunciar — consumer.ftc.gov
