ক্যাসিনো ফিশিং, ক্ষতিকর ডোমেইন বা APK: CIRT incident report প্রস্তুতি
ক্যাসিনো বা বেটিংয়ের ছদ্মবেশে phishing link, clone domain, ক্ষতিকর APK বা account-সংক্রান্ত আক্রমণ ধরা পড়লে আগে ক্ষতি সীমিত করুন, তারপর ঘটনাটি নথিবদ্ধ করুন। BGD e-GOV CIRT-এর incident form-এ affected domain/IP, logs বা evidence, ঘটনার তারিখ, discovery method, impact এবং নেওয়া পদক্ষেপের ঘর রয়েছে। Form জমা দেওয়া নিজে থেকে police complaint বা টাকা ফেরতের আবেদন নয়—BGD e-GOV CIRT incident form, যাচাই: ২৪ আগস্ট ২০২৬।
প্রস্তুতকারক: Casino Check BD প্রমাণ ডেস্ক
সম্পাদকীয় পর্যালোচনা: Casino Check BD সম্পাদকীয় যাচাই ডেস্ক
পর্যালোচনার তারিখ: ২৪ আগস্ট ২০২৬
সংশোধন ও গোপনীয়তা অনুরোধ: গোপনীয়তা ও সংশোধন
প্রথম কাজ: ক্ষতি থামান, প্রমাণ নষ্ট করবেন না
ঘটনা চলমান হলে সন্দেহজনক APK আর চালাবেন না, phishing link-এ পুনরায় প্রবেশ করবেন না এবং আক্রান্ত account-এর password পরিচ্ছন্ন device থেকে বদলান। একই password অন্য কোথাও থাকলে সেগুলোও বদলান। আর্থিক লেনদেন জড়িত থাকলে সংশ্লিষ্ট payment provider-এর নিজস্ব সহায়তা পথে দ্রুত জানান। আরও ধাপের জন্য ক্ষতি থামানোর নির্দেশনা দেখুন।
প্রমাণ সংরক্ষণ মানে সন্দেহজনক file আবার খোলা নয়। URL, domain, IP address, APK filename, জানা file hash, alert-এর সময় এবং device-এ দেখা আচরণ নোট করুন। মূল log অক্ষত রেখে working copy-তে গোপন তথ্য ঢাকুন। কোনো file নিরাপদ কি না নিশ্চিত না হলে execute করে পরীক্ষা করবেন না।
CIRT form-এর জন্য ন্যূনতম incident record
BGD e-GOV CIRT incident form, যাচাই: ২৪ আগস্ট ২০২৬ অনুযায়ী form-এ affected domain/IP, logs বা evidence, ঘটনার তারিখ, discovery method, impact এবং নেওয়া পদক্ষেপ নথিবদ্ধ করা যায়। অজানা তথ্য অনুমান করবেন না।
| তথ্যের ধরন | কী লিখবেন | না জানলে কী করবেন |
|---|---|---|
| Affected domain/IP | সম্পূর্ণ domain, URL বা দেখা IP | “অজানা” লিখে কোথায় দেখা গেছে বলুন |
| তারিখ ও সময় | প্রথম ও সর্বশেষ দেখা, timezone | “আনুমানিক” লিখে সময়সীমা দিন |
| Discovery method | SMS, বিজ্ঞাপন, search result, redirect বা alert | প্রথম সন্দেহের কারণ লিখুন |
| Attack vector | phishing page, clone domain, APK prompt বা অজানা | সম্ভাবনাকে fact বলবেন না |
| Incident impact | account access, device alert, credential exposure বা transaction | কেবল প্রত্যক্ষ impact দিন |
| নেওয়া পদক্ষেপ | password change, isolation বা provider notification | কিছু না করলে সেটিও লিখুন |
| Logs/evidence | privacy-পরিষ্কার log, timestamp বা file detail | অপ্রাসঙ্গিক personal data বাদ দিন |
বর্ণনায় প্রথম দেখা, কীভাবে খুঁজে পেয়েছেন, কী ঘটেছে এবং কী পদক্ষেপ নিয়েছেন—এই ক্রম রাখুন। সময় নিশ্চিত না হলে নির্ভুল minute invent না করে range দিন।
Domain, IP, discovery ও impact কীভাবে লিখবেন
Domain-এর বানান, subdomain ও top-level domain অক্ষুণ্ণ রাখুন। পুরো URL-এর query string-এ token, email বা session identifier থাকলে upload-এর আগে ঢাকুন। IP কোন log বা alert-এ এবং কখন দেখা গেছে তা লিখুন। IP একা কোনো ব্যক্তি বা প্রতিষ্ঠানের পরিচয় বা অপরাধ প্রমাণ করে না।
Discovery method হলো ঘটনাটি কীভাবে চোখে পড়েছে; attack vector হলো আক্রমণ কীভাবে কাজ করেছে বলে evidence ইঙ্গিত করে। Impact-এ আশঙ্কা ও নিশ্চিত ফল আলাদা করুন। Unauthorized payment দেখলে amount, সময়, TrxID ও provider-কে জানানোর সময় লিখুন; primary evidence ছাড়া কে টাকা নিয়েছে তা সিদ্ধান্ত দেবেন না। Public allegation, review, forum post বা search demand পরিবর্তনশীল context, প্রমাণিত incident নয়।
Logs বা evidence upload-এর আগে privacy পরীক্ষা
CIRT form logs বা evidence নেওয়ার সুযোগ রাখে—primary form record, যাচাই: ২৪ আগস্ট ২০২৬। প্রয়োজনীয় অংশ রাখুন; অপ্রাসঙ্গিক secret, পরিচয়পত্র বা অন্য ব্যক্তির তথ্য working copy থেকে সরান। Receipt ও payment record-এর জন্য receipt গোপনীয়তা নির্দেশনা দেখুন।
| Sensitive data | কীভাবে সামলাবেন | প্রয়োজনীয় সীমা |
|---|---|---|
| Password, PIN, OTP, recovery code | পুরোপুরি বাদ দিন | কখনো পাঠাবেন না |
| Session token, API key | value ঢাকুন | type ও timestamp রাখা যায় |
| NID, passport, KYC image | অপ্রাসঙ্গিক হলে বাদ দিন | প্রয়োজন হলে ন্যূনতম অংশ রাখুন |
| Mobile, email, account ID | প্রয়োজনীয় অংশ রাখুন | follow-up-এর সীমায় দিন |
| TrxID, amount, সময় | transaction শনাক্তে রাখা যায় | credential যুক্ত করবেন না |
| অন্য ব্যক্তির তথ্য | crop, blur বা redact করুন | অপরিহার্য হলে কারণ লিখুন |
Redaction মূল file-এ নয়, copy-তে করুন। Screenshot-এর filename বা metadata-তেও পরিচয়যোগ্য তথ্য থাকতে পারে। কী বাদ দিয়েছেন তার সংক্ষিপ্ত নোট রাখুন। Evidence পাঠানোর নামে কাউকে OTP, password বা recovery code দেবেন না।
CIRT report, police complaint ও recovery এক নয়
বর্তমান CIRT record অনুযায়ী submission নিজে থেকে police complaint বা fund-recovery route নয়—BGD e-GOV CIRT, যাচাই: ২৪ আগস্ট ২০২৬। Technical indicators CIRT-এ নথিবদ্ধ করা যায়; আনুষ্ঠানিক অভিযোগের জন্য online GD নির্দেশিকা ও প্রযোজ্য police process আলাদাভাবে দেখতে হবে। Payment dispute হলে provider-এর complaint process প্রয়োজন হতে পারে। অভিযোগের পথ তুলনা route বাছতে সহায়ক।
CIRT submission, police record বা provider complaint—কোনোটিই স্বয়ংক্রিয় টাকা ফেরতের নিশ্চয়তা নয়। প্রতিটি route-এর reference number আলাদাভাবে সংরক্ষণ করুন।
আইনি তারিখ কেন গুরুত্বপূর্ণ
বাংলাদেশ সরকারি মুদ্রণালয়ের primary record-এ ১ জুলাই ২০২৬-এর জুয়া প্রতিরোধ আইন, ২০২৬ (২০২৬ সনের ৯৮ নম্বর আইন) চিহ্নিত হয়েছে—গেজেট রেকর্ড, যাচাই: ২৪ আগস্ট ২০২৬। এটি কোনো নির্দিষ্ট brand, ব্যক্তি, APK, domain বা incident সম্পর্কে মামলাভিত্তিক সিদ্ধান্ত নয়।
একই প্রতিষ্ঠানের record-এ ১ জুলাই ২০২৬-এর সাইবার সুরক্ষা (সংশোধন) আইন, ২০২৬ (২০২৬ সনের ৯৯ নম্বর আইন) চিহ্নিত হয়েছে; ১ জুলাইয়ের আগের ঘটনার জন্য তারিখভিত্তিক আইনি পরীক্ষা প্রয়োজন—গেজেট রেকর্ড, যাচাই: ২৪ আগস্ট ২০২৬। নির্দিষ্ট ঘটনার শ্রেণিবিন্যাসে incident date, conduct ও প্রযোজ্য বিধান competent legal review-এ দেখা দরকার। পটভূমির জন্য বাংলাদেশের casino আইন দেখুন।
Review method, evidence limits ও missing checks
মূল্যায়নে তিনটি primary record দেখা হয়েছে: সচল BGD e-GOV CIRT incident form এবং বাংলাদেশ সরকারি মুদ্রণালয়ের দুটি dated gazette record। Form-এর দৃশ্যমান field ও submission-এর সীমা থেকে checklist তৈরি করা হয়েছে; gazette record কেবল আইন ও তারিখ শনাক্ত করতে ব্যবহৃত হয়েছে। কোনো operator statement বা user_context source ব্যবহার করা হয়নি।
কোনো casino-themed domain, APK, IP, malware sample, police case, CIRT outcome, payment reversal, account test, deposit, withdrawal, support conversation বা screenshot পরীক্ষা করা হয়নি। CIRT response time, file-size limit, accepted format বা recovery rate সম্পর্কেও গৃহীত record-এ তথ্য নেই। Observation date ২৪ আগস্ট ২০২৬; form বদলালে process বদলাতে পারে।
Conclusion বদলাতে পারে যদি form-এর নতুন সংস্করণ আসে, competent authority নির্দিষ্ট incident নিয়ে dated finding দেয়, verified technical analysis পাওয়া যায়, police record যুক্ত হয় বা transaction provider লিখিত outcome দেয়। সংশোধনের অনুরোধ গোপনীয়তা ও সংশোধন পথে পাঠানো যায়।
সচরাচর জিজ্ঞাসা
CIRT form-এ কোন তথ্য লাগে?
বর্তমান BGD e-GOV CIRT form domain বা IP, প্রাসঙ্গিক log/evidence, ঘটনার সময়, কীভাবে সমস্যা ধরা পড়েছে, প্রভাব এবং response action জানতে চায়। যা জানা নেই তা অনুমান না করে “অজানা” বা “আনুমানিক” লিখুন এবং পর্যবেক্ষণের সময় উল্লেখ করুন।
logs upload করার আগে কী ঢাকব?
Password, PIN, OTP, recovery code, session token ও অপ্রাসঙ্গিক পরিচয়পত্রের তথ্য বাদ দিন। মূল log অক্ষত রেখে একটি copy-তে redaction করুন; incident বোঝার জন্য প্রয়োজনীয় timestamp, domain/IP এবং প্রাসঙ্গিক event রাখুন।
CIRT report কি police complaint?
না। বর্তমান BGD e-GOV CIRT form-এর primary record অনুযায়ী CIRT submission নিজে থেকে police complaint নয়। অপরাধের আনুষ্ঠানিক নথির জন্য প্রযোজ্য police বা GD route আলাদাভাবে অনুসরণ করতে হতে পারে।
payment loss কি CIRT ফেরত দেয়?
CIRT incident submission নিজে থেকে fund-recovery route নয় এবং টাকা ফেরতের নিশ্চয়তা দেয় না। Payment provider বা financial institution-কে দ্রুত জানানো এবং প্রয়োজন হলে আলাদা police complaint করা লাগতে পারে।
incident ongoing না sure হলে কী লিখব?
শেষ নিশ্চিত activity-এর তারিখ ও সময় লিখে status হিসেবে “চলমান কি না নিশ্চিত নই” বলুন। কেন সন্দেহ হচ্ছে, সর্বশেষ কী দেখেছেন এবং device isolation বা password change-এর মতো কী পদক্ষেপ নিয়েছেন তা fact হিসেবে আলাদা করুন।