Ігорний бізнес: злочини та порушенняНавчальний курс · 14 занять
День 08 з 14 Блок III · Схеми та злочини

Нелегальні онлайн-казино: технічна архітектура

Домени і дзеркала, клоакінг, афіліатні мережі, хостинг, APK, казино в месенджерах — і що з цього фіксується як доказ.

Мета заняття Навчитися бачити нелегальне онлайн-казино не як «сайт», а як мережу з розділеними шарами — доменним, трафіковим, інфраструктурним і платіжним, — і знати, який слід кожен шар залишає та як цей слід перетворюється на доказ.

Чому «заблокувати сайт» не працює

Домен для такої мережі — витратний матеріал. Він реєструється на добу, коштує копійки і замінюється автоматично. Тому блокування домену зупиняє лише конкретну адресу, а не бізнес. Стійкими є інші елементи: ігрова платформа, платіжний контур, база гравців, афіліатна мережа та люди, які всім цим адмініструють. Робота будується від стійких елементів, а не від доменів.

шар 1 · залучення Трафік Афіліати й CPA-мережі · реклама у стримерів і Telegram · SEO-сітки · «білі сторінки» і клоакінг для модерації рекламних платформ · push-розсилки · дорвеї шар 2 · вхід Доменна сітка Основний домен + десятки дзеркал Автоматична підміна після блокування Редиректи, короткі посилання Альтернативні канали доступу APK поза магазинами застосунків Казино й «оператори» в месенджерах Закриті чати, персональні менеджери шар 3 · ядро Ігрова платформа Один бекенд обслуговує всі дзеркала Єдина база акаунтів і балансів Адмінпанель, логи, ролі операторів Інфраструктура Хостинг і CDN (часто закордонні) Проксі перед бекендом, приховування IP Сервіси розсилок, антифрод, аналітика шар 4 · гроші Платіжний контур: мережі карток фізичних осіб · ФОП-прикриття · платіжні агрегатори · криптогаманці (заняття 9)
Схема 8.1 Кожен шар обслуговується різними людьми, іноді з різних країн, і має власний слід. Найцінніший для доказування — третій шар: єдиний бекенд і єдина база акаунтів об’єднують усі дзеркала в один суб’єкт діяльності. Найдоступніший — перший: афіліатні матеріали публічні за визначенням.

Шар 1: трафік і афіліати

Нелегальне казино не має власного маркетингу в звичному розумінні: воно купує гравців. Афіліат отримує винагороду за залученого гравця (за реєстрацію, за перший депозит або як частку від програшів), а канал залучення обирає сам. Наслідок для аналітики: реклама, яку ви бачите, і платформа, яку рекламують, — різні суб’єкти, і між ними є фінансові відносини, які можна встановити.

  • Партнерські ідентифікатори. Посилання в рекламі майже завжди містить мітку партнера. Це один із найпростіших способів об’єднати різні рекламні кампанії в одну мережу.
  • Клоакінг. Рекламній платформі показується одна «біла» сторінка, реальному користувачу — інша. Практичний висновок: перевірка вмісту сторінки з офісної мережі може дати «чистий» результат — фіксацію треба проводити в умовах, максимально наближених до реальних, і фіксувати саму методику.
  • Реклама в стримерів і Telegram-каналах. Найпоширеніше порушення правил реклами (заняття 3). Тут же виникає окремий склад — незаконна реклама разом із сприянням безліцензійній діяльності.

Шар 2: домени, дзеркала і застосунки

Ключове поняття — доменна сітка. Один бренд може мати десятки активних адрес. У справі щодо великого ліцензованого оператора слідство встановлювало використання понад 30 дзеркальних сайтів медіа. Для нелегальних мереж це норма.

Оскільки магазини застосунків не публікують гральні додатки, розповсюдження йде через APK-файли з сайту оператора. Це створює додаткові ризики для гравця (немодерований застосунок із широкими дозволами) і додатковий слід для аналітика: підпис файлу, вбудовані адреси серверів, ідентифікатори збірки об’єднують застосунки різних «брендів» в одну родину.

Окремий сегмент — казино в месенджерах: бот або оператор-людина, ставки й виплати переказами. Тут немає ані сайту, ані застосунку, тому традиційне блокування не працює взагалі, а доказова база будується на переписці, переказах і показаннях гравців.

Шар 3: ядро — те, що об’єднує все

Це найважливіший для кваліфікації шар. Аргумент захисту «мій підзахисний адміністрував лише один сайт, і той не працював» руйнується саме тут: якщо всі домени підключені до одного бекенду з єдиною базою акаунтів і єдиною адмінпанеллю, то мова про єдину діяльність, а не про десятки окремих епізодів.

Що дає адмінпанель

Ролі й акаунти операторів, історія дій, налаштування ігор і виплат, дані про обіг. Це прямий доказ ролі кожної особи в структурі — і найсильніший матеріал для доведення організованої форми.

Що дає база акаунтів

Гравці, депозити, виплати, реквізити. Обсяг обігу перестає бути оціночним. Одночасно це персональні дані — робота з ними вимагає окремої правової уваги.

Що дає інфраструктура

Хостинг, реєстратор, платіжні шлюзи, сервіси розсилок — це юридичні особи з договорами й платіжними даними. Кожен договір веде до реальної особи, яка платила за послугу.

Найслабша ланка мережі

Не техніка, а гроші й люди. Технічні шари легко замінюються, а платіжний контур і персонал — ні: картки треба збирати, операторів — наймати й оплачувати.

Кейси

кейс 8.1офіційна заява

Мережа з оборотом понад 5 млрд грн і криптовалютними розрахунками

У 2026 році прокуратура повідомила про викриття мережі нелегальних онлайн-казино з обігом понад 5 млрд грн. За даними слідства, організаторами були двоє громадян РФ і громадянка України — дружина одного з них; до реалізації схеми залучили ще сімох українців, які забезпечували технічну та операційну діяльність. Через підконтрольні ІТ-компанії фігуранти адміністрували щонайменше п’ять сайтів онлайн-казино. Розрахунки проводилися переважно у криптовалюті USDT: гравці перераховували кошти на гаманці, підконтрольні організаторам, що ускладнювало відстеження потоків офіційна заява.

Чому кейс показовий: у ньому одночасно присутні всі елементи, які роблять справу складною — іноземні організатори, ІТ-компанії як прикриття операційної діяльності, множинність сайтів під одним ядром і криптовалютний платіжний контур.

кейс 8.2офіційна заява

Мережа під кількома брендами: 140 млн грн через схему

У 2026 році правоохоронці викрили організовану групу, яка налагодила роботу мережі нелегальних онлайн-казино під кількома брендами; через схему пройшло понад 140 млн грн офіційна заява. Раніше поліція оголошувала підозру організаторам кількох онлайн-казино: злочинна група складалася з 12 колишніх громадян РФ, які найняли близько 80 працівників для організації та проведення ігор офіційна заява.

Що з цього випливає: «нелегальне казино» — це підприємство з десятками найманих працівників. А отже — з кадровими документами, орендою, обладнанням, виплатами зарплат і внутрішньою комунікацією. Це не менш продуктивний напрям, ніж технічний.

Фіксація: що робити, щоб доказ не «розсипався»

Огляд вебсайту

Фіксується не «сайт», а конкретний стан конкретної адреси в конкретний момент. Мінімум: дата й час, повна URL-адреса, спосіб доступу, використане обладнання й програмне забезпечення, скріншоти або відеозапис усього процесу, у тому числі процесу реєстрації та внесення ставки. Окремо фіксується методика: якщо в справі буде йтися про клоакінг, суду доведеться пояснити, чому за перевірки в інших умовах сторінка виглядала інакше.

Дані про домен та інфраструктуру

Реєстратор, дати реєстрації та змін, обслуговуючі сервери, історія зміни IP-адрес, хостинг-провайдер. Частина цього — відкрита інформація, частина отримується у власника ресурсу за ухвалою про тимчасовий доступ до речей і документів. Для закордонних постачальників — міжнародна правова допомога або канали Європолу (заняття 14).

Мобільний застосунок

Фіксується сам файл (з обчисленням хеш-суми), джерело завантаження, дозволи, вбудовані адреси серверів. Хеш-сума — те, що дозволяє потім довести тождественість дослідженого й вилученого файлу.

Платіжні реквізити

Найцінніше, що можна отримати на етапі документування: реквізити, які сайт видає гравцю для внесення коштів. Вони змінюються часто, але кожен набір веде до конкретної картки, ФОП або гаманця — і саме з них починається розкручування платіжного контуру.

Зв’язки між ресурсами

Спільні елементи, що об’єднують «різні» сайти в одну мережу: ідентифікатори систем аналітики, партнерські мітки, однакові тексти й помилки в них, спільні платіжні реквізити, однакова структура API, спільні сертифікати, повторювані реєстраційні дані. Побудова такої карти — типове завдання аналітика і найсильніший матеріал для доведення єдності діяльності.

Практичний висновок заняття

Порядок роботи, що дає результат: (1) зафіксувати доступний шар — рекламу і сайт; (2) вилучити з нього платіжні реквізити й партнерські мітки; (3) через платіжний контур виявити людей — власників карток, ФОП, отримувачів коштів; (4) через людей і договори з постачальниками інфраструктури дійти до ядра; (5) з ядра — до повного обсягу діяльності та ролей. Спроба почати з ядра майже завжди зупиняється на закордонному хостингу.

самоперевірка

Перевірте себе

1. Захист заявляє: підзахисний адміністрував лише один із двадцяти доменів, тому епізод один і незначний. Чим це найефективніше опровергається?

Показання гравців і блокування підтверджують існування сайтів, але не єдність діяльності. Технічна єдність ядра — це те, що юридично перетворює двадцять «сайтів» на одну діяльність із розподіленими ролями.

2. Перевірка сторінки з робочого комп’ютера показала звичайний інформаційний сайт без ознак казино. Що це може означати?

Клоакінг застосовується саме проти перевірок — модерації рекламних платформ і контролюючих органів. Один негативний результат перевірки не є доказом відсутності порушення; значення має задокументована методика фіксації.

3. Який елемент нелегальної мережі найдорожче замінити?

Домени і хостинг замінюються за години й коштують копійки. Мережу карток треба збирати заново через вербування людей, а операторів — наймати й навчати. Тому удар по платіжному контуру й персоналу дає найтриваліший ефект.

4. Ви завантажили APK нелегального казино для дослідження. Що обов’язково зафіксувати, щоб файл був використовний як доказ?

Без хеш-суми неможливо довести, що досліджений файл ідентичний тому, який фігурує у справі. Джерело й час фіксують походження. Скріншот інтерфейсу — лише допоміжний матеріал.