Verificado por especialistas 🔒 Protegido por SSL 📅 Atualizado: agosto de 2026

Phishing em cassinos online: como identificar fraudes e se proteger

Phishing em cassinos online e sites clonados de bets são ameaças em crescimento: 553 milhões de tentativas registradas no Brasil em 2025. Veja como identificar fraudes e se proteger.

Daniel Spritzer
Autor Daniel Spritzer casino / bonuses
Publicado

Phishing em cassinos online é uma das ameaças digitais que mais cresce no Brasil: em 2025, foram registradas 553 milhões de tentativas de phishing no país, um crescimento de 617% em relação ao ano anterior, segundo dados da Kaspersky e da Starti. Para jogadores de apostas online, o risco tem um recorte específico — sites clonados de operadores legítimos, mensagens falsas via WhatsApp e malwares bancários que miram quem acessa plataformas financeiras com frequência. Desde janeiro de 2025, bets autorizadas no Brasil operam exclusivamente no domínio .bet.br, uma exigência regulatória da SPA/MF — mas golpistas já aprenderam a explorar essa confiança criando clones que imitam os domínios oficiais.

Este guia percorre os principais golpes cibernéticos contra jogadores brasileiros: phishing por e-mail e SMS, clonagem de domínios, fraudes via Pix e WhatsApp, e banking trojans documentados como Astaroth e TCLBANKER. O objetivo é oferecer uma visão clara de como cada ataque funciona e um checklist prático de proteção.

Índice

O que é phishing em cassinos online

Phishing é uma técnica de fraude digital em que criminosos se passam por entidades legítimas — neste contexto, operadoras de cassino ou apostas esportivas — para roubar credenciais de login, dados bancários ou induzir transferências diretas. O nome vem do inglês fishing (pesca): o golpista lança uma isca e aguarda a vítima morder.

No mercado brasileiro de apostas, o cenário ganhou proporções expressivas. O Coaf registrou 27.600 operações suspeitas relacionadas a bets em 2025 — em comparação com apenas 928 em 2024, um aumento de quase trinta vezes. Vale a pena notar: esse número não representa apenas golpistas externos, mas todo o ecossistema de transações suspeitas no setor, o que inclui contas laranja e movimentações ligadas a sites fraudulentos. Na prática, o crescimento reflete tanto a expansão do mercado regulado quanto a sofisticação dos esquemas criminosos que o acompanham.

Para o jogador individual, o risco mais direto são os ataques de phishing direcionados: páginas que imitam a interface visual de operadores conhecidos, com o único objetivo de capturar o nome de usuário e senha do jogador ou induzi-lo a fazer um depósito para uma conta fraudulenta.

Como funciona o golpe

O ciclo típico de um ataque de phishing contra jogadores segue quatro etapas. Primeiro, o golpista distribui a isca: um e-mail com assunto “Seu bônus de R$ 500 está aguardando”, um SMS com “Verificação de conta urgente — acesse agora” ou uma mensagem de WhatsApp oferecendo “sinais garantidos”. O link no corpo da mensagem aponta para uma página clonada que imita visualmente o site original.

Na segunda etapa, a vítima acessa a página falsa e insere suas credenciais — que são imediatamente capturadas e enviadas ao servidor dos criminosos. A terceira etapa é o acesso à conta real do jogador, onde o saldo disponível é transferido ou os dados de pagamento são explorados para novas transações. A quarta etapa, em casos mais elaborados, envolve o uso dos dados capturados para ataques secundários contra outros serviços onde o jogador reutiliza a mesma senha.

Na prática, o intervalo entre a captura da credencial e o esvaziamento do saldo pode ser de minutos — tempo insuficiente para qualquer reação.

Tipos de phishing mais comuns contra jogadores

Não existe um único modelo de ataque. Vamos ver os quatro tipos que mais afetam jogadores de cassino e apostas esportivas no Brasil:

TipoCanalModus operandiDado relevante
E-mail phishingE-mailPromoções falsas, alertas de "conta suspensa", links para páginas clonadasCanal mais antigo; ainda responsável por grande volume de ataques
SmishingSMSLinks curtos para sites clonados, mensagens de urgência ("Verifique agora")~40% das ameaças móveis em 2025 (HSC Labs)
VishingLigação telefônicaAtendente falso pede dados de login ou Pix para "liberar saque"; variantes com deepfake de vozCrescimento de 449% com deepfakes em 2025-2026
Spear phishingE-mail / WhatsAppAtaque personalizado a jogadores VIP ou high rollers — menciona histórico real obtido em vazamentos de dadosAlta taxa de sucesso pela personalização

O WhatsApp é o vetor de 90% das mensagens fraudulentas no Brasil, segundo dados da Starti — o que explica por que smishing e spear phishing via mensagens instantâneas crescem mais rapidamente do que o phishing por e-mail tradicional.

Sites clonados de cassinos: como funcionam

Um site clonado é uma cópia visual de uma plataforma legítima, hospedada em um domínio diferente com a intenção de enganar jogadores desatentos. A técnica não é nova, mas a introdução do domínio .bet.br criou uma dinâmica particular no Brasil: ao mesmo tempo que o domínio oficial funciona como sinal de confiança, golpistas o exploram criando variações que imitam sua aparência.

As técnicas mais usadas incluem o typosquatting — registro de domínios com erros tipográficos deliberados, como substituir um “l” por “1” ou adicionar um hífen inesperado — e o uso de caracteres homóglifos, letras de outros alfabetos visualmente idênticas a caracteres latinos. Em uma barra de endereços, a diferença é praticamente invisível a olho nu.

Outra estratégia comum é o uso de subdomínios enganosos: em vez de registrar um domínio falso independente, o golpista cria um endereço que inclui “betbr” ou o nome de uma plataforma conhecida no início da URL. O segmento relevante para confirmar a autenticidade é sempre a parte imediatamente antes do sufixo de domínio — e não o que aparece no início do endereço.

Domínios falsos no ecossistema .bet.br

Desde janeiro de 2025, a Secretaria de Prêmios e Apostas do Ministério da Fazenda (SPA/MF) exige que operadores autorizados operem exclusivamente no domínio .bet.br. Em maio de 2026, 188 plataformas constavam na lista oficial. De acordo com os dados disponíveis, qualquer site de apostas fora dessa lista — incluindo domínios .com, .io ou .net que imitam nomes de bets conhecidas — é irregular no Brasil.

Golpistas aproveitam justamente a confiança depositada no .bet.br: criam domínios que incluem a string “bet.br” no meio do endereço e os promovem como se fossem plataformas autorizadas. O jogador vê “.bet.br” na URL e assume que é legítimo — mas o domínio real é o que aparece imediatamente antes do sufixo final, não no meio da string.

A consulta à lista oficial é simples e gratuita: acesse o portal gov.br/fazenda e procure o sistema SIGAP, onde a relação de operadores autorizados é publicada e atualizada periodicamente. Qualquer plataforma não listada deve ser tratada com cautela antes de qualquer cadastro ou depósito.

Como verificar se um site é legítimo

Antes de inserir qualquer dado em uma plataforma de apostas, vale percorrer quatro verificações rápidas:

1. Domínio .bet.br e lista SPA/MF. Verifique se o endereço termina exatamente em .bet.br e se o nome da operadora consta na lista oficial do SIGAP. Não confie em domínios que contêm “.bet.br” no meio do endereço — o identificador real é o sufixo final.

2. Certificado SSL. O cadeado na barra de endereços indica conexão criptografada, mas não garante legitimidade — golpistas também obtêm certificados SSL. Clique no cadeado e verifique o nome exato do domínio no certificado para confirmar que corresponde ao site que você espera acessar.

3. Rodapé com informações de licença. Operadores autorizados exibem número de licença, CNPJ e razão social da empresa responsável no rodapé do site. A ausência dessas informações é um sinal de alerta relevante.

4. Verificação de WHOIS. Ferramentas gratuitas de WHOIS permitem verificar quando o domínio foi registrado e quem é o titular. Um domínio registrado há poucos dias ou com dados de titular anonimizados merece atenção redobrada antes de qualquer interação.

Golpes via WhatsApp e Pix mirando jogadores

O WhatsApp concentra 90% das mensagens fraudulentas no Brasil e é o principal canal de distribuição de golpes contra jogadores de apostas. Em 2025, foram registrados 2,7 milhões de golpes em compras online e 1,6 milhão de fraudes via WhatsApp — e o Pix foi o meio de pagamento mais explorado, com 28 milhões de golpes registrados no mesmo período.

Para jogadores de cassino, as três variantes mais comuns são os grupos falsos prometendo sinais, a impersonação de suporte técnico e os banking trojans distribuídos via arquivos compactados.

Golpe do Pix em grupos falsos de cassino

O modus operandi é direto: golpistas criam grupos no WhatsApp apresentados como comunidades de “sinais de apostas” ou “bônus exclusivos” de determinada plataforma. Dentro do grupo, perfis falsos publicam supostas provas de ganhos e, eventualmente, solicitam que os membros façam um depósito via Pix — usando uma chave com CPF de uma conta laranja — alegando ser a forma de “ativar o bônus” ou “garantir a vaga”.

O Banco Central introduziu o MED 2.0 (Mecanismo Especial de Devolução), que permite o rastreamento de transações suspeitas em múltiplas camadas — mas a recuperação do valor depende de ação rápida e não é garantida em todos os casos.

É importante distinguir: nenhum cassino legítimo solicita depósitos via chave Pix avulsa enviada por WhatsApp. Depósitos em plataformas autorizadas são feitos exclusivamente dentro da área logada do próprio site ou aplicativo.

Impersonação de suporte técnico no WhatsApp

Neste golpe, o contato inicial parece vir do suporte da plataforma onde o jogador tem conta: a mensagem menciona o nome do cassino, às vezes até o saldo do jogador — informação obtida em vazamentos de dados — e informa que há “pendência na conta” que precisa ser resolvida para liberar um saque.

O atendente falso então solicita dados de login, código de autenticação de dois fatores ou um Pix de “verificação”. Nenhum operador autorizado solicita senha, código 2FA ou pagamento via WhatsApp para resolver qualquer tipo de pendência. Se receber esse tipo de contato, não responda: acesse o suporte diretamente pelo site oficial ou pelo chat integrado à plataforma.

Banking trojans via WhatsApp (Astaroth, TCLBANKER)

A ameaça mais técnica — e menos visível ao usuário — são os banking trojans distribuídos via WhatsApp. Em novembro de 2025, pesquisadores da Trend Micro documentaram a campanha Water Saci: um worm que, ao infectar o dispositivo, se propaga automaticamente enviando um arquivo ZIP malicioso a todos os contatos do WhatsApp da vítima.

As variantes mais ativas no Brasil incluem o Astaroth (também conhecido como Guildma, documentado desde 2015), o TCLBANKER — que em maio de 2026 tinha como alvo credenciais de 59 plataformas bancárias e fintechs — e o Eternidade, um stealer desenvolvido em Delphi com comunicação de comando e controle via IMAP. Os bancos mais visados incluem Banco do Brasil, Bradesco, Caixa, Itaú, Mercado Pago e Binance.

Jogadores são alvos prioritários porque acessam com frequência aplicativos financeiros no mesmo dispositivo que usam para jogar. Para se proteger: nunca abra arquivos ZIP ou APK recebidos via WhatsApp, mesmo de contatos conhecidos; mantenha antivírus atualizado; e ative a autenticação de dois fatores tanto nas plataformas de apostas quanto no aplicativo do seu banco.

Como se proteger: checklist do jogador

A proteção contra phishing e sites clonados não exige conhecimento técnico avançado — exige hábitos consistentes. Vamos percorrer as medidas divididas por fase do uso da plataforma.

Antes de se cadastrar

O momento do cadastro é o mais crítico: é quando o jogador ainda não tem familiaridade com a interface da plataforma e pode ser redirecionado para um clone sem perceber.

Verifique o domínio na lista SIGAP antes de qualquer cadastro — a consulta é gratuita em gov.br/fazenda. Busque avaliações da plataforma no Casino Guru e no Reclame Aqui, canais que concentram relatos de jogadores e são atualizados com frequência. Confirme se o rodapé do site exibe CNPJ, razão social e número de licença SPA/MF. Acesse o site sempre digitando o endereço manualmente no navegador, nunca por links recebidos em mensagens espontâneas.

Durante o uso da plataforma

Com a conta criada em uma plataforma legítima, o risco principal muda: não é mais a clonagem do site, mas o roubo das credenciais de acesso.

Ative a autenticação de dois fatores (2FA) imediatamente após o cadastro — a maioria das plataformas autorizadas oferece esse recurso. Crie uma senha exclusiva para cada plataforma de apostas, sem reutilizar senhas de e-mail ou contas bancárias. Não clique em links de promoções recebidos por SMS, e-mail ou WhatsApp: acesse a área de bônus diretamente dentro da plataforma logada. Nunca compartilhe dados de login, código 2FA ou informações bancárias com ninguém que entre em contato de forma espontânea.

Se você caiu em um golpe

A velocidade de resposta é determinante para limitar os danos. Assim que perceber que foi vítima de phishing ou de um site falso de apostas, os passos imediatos são:

1. Troque imediatamente as senhas de todas as plataformas onde usa credenciais semelhantes, e a senha do e-mail associado às contas.

2. Se houve transferência via Pix, contate seu banco e solicite o acionamento do MED 2.0. Desde outubro de 2025, os aplicativos bancários disponibilizam um botão de contestação de Pix para transações suspeitas — use-o sem demora.

3. Registre boletim de ocorrência na delegacia de crimes cibernéticos — presencialmente ou pelo portal da sua unidade da federação. O registro é necessário para eventuais processos de ressarcimento.

4. Denuncie o site falso à SPA/MF pelo portal gov.br/fazenda e ao Procon do seu estado. Essas denúncias contribuem para a remoção mais rápida do domínio fraudulento e protegem outros jogadores.

Perguntas frequentes

Conclusão

Phishing em cassinos online e sites clonados de bets não são ameaças teóricas: os dados de 2025 e 2026 mostram um mercado de fraudes estruturado, com trojans documentados, campanhas ativas de distribuição via WhatsApp e 28 milhões de golpes via Pix em um único ano. Para o jogador brasileiro, a proteção eficaz começa antes do primeiro cadastro — com a verificação do domínio .bet.br na lista oficial da SPA/MF — e se mantém com hábitos simples: 2FA ativo, senhas exclusivas por plataforma e desconfiança de qualquer contato espontâneo pedindo dados de acesso ou pagamentos.

Se tiver dúvidas sobre uma plataforma, consulte o SIGAP em gov.br/fazenda antes de depositar qualquer valor. E se em algum momento o jogo deixar de ser entretenimento, o programa de autoexclusão disponível no mesmo portal bloqueia o acesso em todas as bets autorizadas em até 72 horas. Para apoio emocional em situações de dificuldade, o CVV atende pelo número 188, 24 horas por dia.

Apostar pode ser viciante. Jogue com responsabilidade.