Você recebe uma mensagem com um link ou um convite para baixar um aplicativo. A tela abre e as cores, o logotipo e o visual são exatamente iguais aos da casa de apostas que você já conhece. Parece seguro, mas pode ser uma armadilha desenhada para roubar sua senha, seus documentos ou o seu dinheiro.
Apostas são uma atividade para maiores de 18 anos e envolvem riscos financeiros reais. Proteger seus dados e seu saldo começa por saber identificar onde você está clicando e com quem está falando.
Três golpes diferentes, um visual conhecido
Quando você se depara com uma página falsa, o primeiro instinto é pensar que a marca oficial foi invadida por hackers. Na imensa maioria das vezes, não é isso que acontece. O que existe é uma imitação.
O CERT.br, centro que estuda incidentes de segurança no Brasil, monitora a categoria “Bets” em suas estatísticas de phishing (pescaria de dados). Isso confirma o tipo de ameaça; não prova um site específico. Os golpes geralmente se dividem em três frentes que não devem ser confundidas:
- O site clone: Um endereço falso que copia a identidade visual da casa real para roubar seu login.
- A plataforma ilegal com nome parecido: Um site que usa um nome muito similar ao de uma marca famosa para tentar se passar por ela.
- O falso suporte ou aplicativo: Contatos diretos e arquivos enviados por mensagem que simulam ser a equipe oficial.
A mesma cara não significa o mesmo site. O visual de uma página não prova nenhum vínculo com a empresa legítima.
O site clone e a verificação do domínio
Guias de segurança, como o guia de apostas do Reclame Aqui, alertam que os clones copiam cores e logotipos das marcas. Eles chegam até você por anúncios, SMS ou grupos de mensagens. O objetivo do clone é simples: fazer você digitar sua senha, enviar uma foto do seu CPF ou fazer um Pix que nunca vai para o seu saldo.
A principal forma de se proteger é olhar o domínio (o endereço do site no navegador) letra por letra. Os golpistas trocam letras, acrescentam hifens ou usam terminações estranhas que passam despercebidas em uma leitura rápida.
A partir de 2025, as empresas autorizadas a operar nacionalmente no Brasil devem usar a terminação .bet.br. Um site terminar em .com não é automaticamente um crime, mas se a plataforma diz ser autorizada no país e não usa o .bet.br, isso é um sinal de alerta.
Para não depender apenas do visual, você deve conferir a marca e o CNPJ na lista oficial da Secretaria de Prêmios e Apostas (SPA). Entenda em detalhes como verificar essa documentação nas páginas sobre o registro SPA e o cenário dos cassinos no Brasil.
O falso suporte e o cambista no WhatsApp
A ESET descreve urgência, bônus exagerado, domínio parecido e aplicativo falso como táticas comuns. O golpe do falso suporte funciona assim: alguém manda uma mensagem no WhatsApp se passando pelo atendimento da casa. Eles dizem que seu saque travou, que sua conta será bloqueada ou que você precisa confirmar dados agora mesmo para não perder um bônus.
O verdadeiro atendimento da casa não escreve primeiro no seu WhatsApp pedindo dados sensíveis. O suporte falso vai pedir sua senha, o código SMS que acabou de chegar no seu celular, seu código 2FA ou fotos do seu RG e CNH direto no chat. A Anatel orienta a nunca confiar em contatos desconhecidos no WhatsApp e a usar a ferramenta do próprio aplicativo para denunciar o número.
Outro risco nas mensagens são os “cambistas” ou intermediários de recarga em grupos. Eles usam a abordagem do “eu deposito por você”. Não aceite. O depósito e a verificação de conta (KYC) devem ser feitos sempre dentro da plataforma oficial. Além disso, o destinatário do seu Pix deve ser a empresa de apostas ou a instituição de pagamento parceira dela, e nunca o CPF de uma pessoa física. Saiba mais sobre como funcionam os fluxos reais de Pix, KYC e saque.
O perigo do APK no grupo
É comum que em grupos de mensagens alguém envie um arquivo APK dizendo que é o “aplicativo oficial” que não está na loja, ou um robô VIP para garantir ganhos.
Nunca instale um APK recebido por grupos ou links desconhecidos. Aplicativos fora das lojas oficiais trazem riscos graves. Eles podem conter spyware, interceptar seus códigos SMS de banco ou abrir uma página falsa dentro do aplicativo para roubar seus dados de acesso.
Se você recebeu um link com promessas de sinais infalíveis que exigem baixar um arquivo, desconfie. O sinal pode ser apenas a isca para entregar o link falso. Entenda melhor a realidade sobre robozinhos e sinais antes de interagir com esses arquivos.
Tabela rápida: Seguro vs. Perigoso
| Situação | Comportamento Seguro | Sinal de Perigo (Golpe) |
|---|---|---|
| Endereço do site | Digitar o domínio conhecido; verificar o .bet.br e a lista da SPA. | Clicar em link de SMS; domínios com letras trocadas ou terminações suspeitas. |
| Contato de Suporte | Você inicia o contato pelos canais oficiais dentro do site logado. | Alguém chama no WhatsApp dizendo ser gerente e cria urgência. |
| Envio de Documentos | Feito no painel de verificação de conta (KYC) dentro do site oficial. | Pedido de foto de RG, CNH ou CPF pelo chat do WhatsApp ou Telegram. |
| Depósito via Pix | O recebedor é o CNPJ da casa de apostas ou sua processadora de pagamentos. | O recebedor é o CPF de uma pessoa física (o “cambista”). |
| Aplicativos | O site oficial direciona para a instalação segura. | Alguém envia um arquivo APK solto no grupo de mensagens. |
O que fazer se você já entregou seus dados
Se você percebeu tarde demais e já clicou em um link falso, digitou sua senha, enviou a foto do seu documento ou transferiu um Pix para um golpista, o mais importante é agir rápido.
Mude suas senhas imediatamente, avise seu banco se houver transações financeiras e registre o ocorrido. Para saber o passo a passo de como tentar bloquear valores e proteger sua identidade, leia nosso guia sobre o que fazer depois do golpe.
Apostas são entretenimento pago para maiores de 18 anos. Nenhum clone, suporte no WhatsApp ou arquivo APK transforma jogo em fonte de renda.
