বাংলাদেশভিত্তিক প্রমাণ যাচাই · পেমেন্ট নিরাপত্তা · অভিযোগের পথ
CASINO CHECK BD স্বাধীন জননিরাপত্তা প্রমাণ ডেস্ক
বাংলাদেশ · বাংলা সংস্করণ সর্বশেষ প্রকাশ 2026-08-24
সহায়তা
সরকারি পথ ও ভোক্তা সহায়তা · বাংলাদেশ

ভুয়া betting APK, clone domain ও phishing link যাচাই

দ্রুত সিদ্ধান্ত: আগে থামুন, পরে যাচাই করুন

অপরিচিত betting APK, casino clone domain বা redirect link দেখলে প্রথম কাজ download, login বা payment নয়—প্রমাণ ধরে রাখা। কোনো অ্যাপের নাম, বিজ্ঞাপন, search-result preview বা অন্য ব্যবহারকারীর অভিযোগ একা official হওয়ার প্রমাণ নয়। বিশেষ করে APK-এর download origin, পুরো hostname, redirect chain এবং credential চাওয়ার ধরন আলাদা করে নথিবদ্ধ করতে হবে।

বাংলাদেশি ব্যবহারকারীর জন্য নিরাপদ যাচাইয়ের ব্যবহারিক নিয়ম হলো: লিংকটি কোথা থেকে এসেছে লিখে রাখুন, full domain কপি করুন, সন্দেহজনক APK ইনস্টল না করে ফাইলটি আলাদা রাখুন, এবং ব্যক্তিগত তথ্য বা MFS PIN দেবেন না। এখানে কোনো নির্দিষ্ট brand বা domain-কে malware, প্রতারণা বা অবৈধ হিসেবে ঘোষণা করা হচ্ছে না। নির্দিষ্ট সিদ্ধান্তের জন্য নির্দিষ্ট dated primary record প্রয়োজন।

ভুয়া betting APK চিনব কীভাবে

প্রথমে APK পাওয়ার উৎস পরীক্ষা করুন। বিজ্ঞাপন, shortened URL, messaging group, redirect page বা অচেনা file-host থেকে পাওয়া ফাইলকে official ধরে নেওয়া যায় না। একই নামের একাধিক APK থাকলে নাম মিললেই পরিচয় প্রমাণ হয় না। download page যে domain দেখাচ্ছে এবং download-এর পর যে domain-এ login বা payment চাওয়া হচ্ছে—দুটিই লিখে রাখুন।

সন্দেহের লক্ষণ হিসেবে দেখুন: full hostname আড়াল করা হচ্ছে কি না, বানান বদলে clone domain তৈরি করা হয়েছে কি না, APK install করার জন্য অস্বাভাবিক permission চাওয়া হচ্ছে কি না, এবং login, KYC document, card তথ্য বা MFS PIN দ্রুত দিতে চাপ দেওয়া হচ্ছে কি না। এগুলো সতর্কতার কারণ; এগুলো একা কোনো regulator finding নয়।

যাচাইয়ের বিষয়কী নথিবদ্ধ করবেনকী সিদ্ধান্ত নেওয়া যায়
Download originবিজ্ঞাপন, message, redirect বা পরিচিত উৎসের নাম; সময় ও তারিখউৎস অস্পষ্ট হলে APK official ধরে নেবেন না
Full hostnameঠিকানা সম্পূর্ণভাবে, subdomain-সহ; বানান ও TLDbrand name মিললেও domain আলাদা হলে identity নিশ্চিত নয়
Redirectপ্রথম লিংক, মধ্যবর্তী ঠিকানা এবং শেষ login/payment ঠিকানাএকাধিক অচেনা hostname থাকলে ঝুঁকি-চিহ্ন হিসেবে রাখুন
Credential lureusername, password, KYC, card বা MFS তথ্য চাওয়া হয়েছে কি নাতথ্য না দিয়ে evidence সংরক্ষণ করুন
Payment identityপ্রদর্শিত MFS provider-এর নাম, নম্বর বা merchant পরিচয়provider-এর নাম দেখা মানেই betting operator verified নয়

APK official কি না কীভাবে বুঝব?

শুধু APK-এর icon, brand name, download count বা promotional text দেখে official বলা যায় না। যে domain থেকে ফাইলটি নেওয়া হয়েছে, সেটি পুরোপুরি লিখে রাখুন এবং একই session-এ কোনো redirect হয়েছে কি না আলাদা করুন। APK file না খুলে file name, download time এবং originating URL সংরক্ষণ করা তুলনামূলকভাবে কম ঝুঁকির পদ্ধতি। APK hash বা executable কোনো public upload-এ দেবেন না; প্রয়োজনে নির্ভরযোগ্য technical handling-এর জন্য দক্ষ সহায়তা নিন।

Officiality যাচাইয়ের জন্য অন্তত তিনটি পরিচয় আলাদা করুন: APK file, download domain এবং login/payment domain। এ তিনটি একই entity-এর—এমন প্রমাণ না থাকলে “official” শব্দ ব্যবহার করবেন না। কোনো operator statement থাকলেও সেটি operator statement হিসেবেই আলাদা থাকবে; primary record না পাওয়া পর্যন্ত তা regulator-এর নিশ্চিতকরণ নয়।

Clone domain ও redirect evidence কীভাবে রাখবেন

সন্দেহজনক casino clone domain-এর screenshot থাকলে screenshot-এর সঙ্গে full hostname, browser-এর তারিখ-সময়, address bar এবং redirect-এর ক্রম সংরক্ষণ করুন। শুধু cropped logo বা banner ভবিষ্যৎ যাচাইয়ের জন্য দুর্বল evidence। ব্যক্তিগত password, OTP, NID নম্বর, KYC document, MFS PIN বা অন্য সংবেদনশীল তথ্য screenshot-এ থাকলে নিরাপদ কপিতে তা ঢেকে রাখুন; মূল প্রমাণ আলাদা ও নিরাপদে রাখুন।

একটি ছোট evidence log ব্যবহার করতে পারেন। প্রতিটি observation-এর তারিখ লিখুন, কারণ domain content বদলাতে পারে। “অ্যাপটি malware” বা “নিশ্চিত scam”—এ ধরনের চূড়ান্ত ভাষার বদলে “অপরিচিত APK”, “credential lure দেখা গেছে” বা “redirect hostname নথিবদ্ধ হয়েছে” লিখুন। Public allegation, review, forum post এবং search demand পরিবর্তনশীল context; proven fact নয়।

Evidence itemObservation dateনিরাপদ নোটসীমাবদ্ধতা
Full hostnameYYYY-MM-DD লিখুনaddress bar থেকে সম্পূর্ণ কপিdomain ownership প্রমাণ করে না
APK originYYYY-MM-DD লিখুনকোথা থেকে download prompt এসেছেfile-এর নিরাপত্তা নিশ্চিত করে না
Redirect chainYYYY-MM-DD লিখুনশুরু ও শেষ URL আলাদা রাখুনsession বদলালে ফল বদলাতে পারে
Credential screenYYYY-MM-DD লিখুনকী ধরনের তথ্য চাওয়া হয়েছে লিখুনscreen একা operator identity প্রমাণ করে না
Payment promptYYYY-MM-DD লিখুনপ্রদর্শিত provider identity ও নম্বর নোট করুনMFS provider ও betting operator এক জিনিস নয়

Unknown app install করলে প্রথমে কী করব?

ইনস্টল না করলে সবচেয়ে ভালো। ইনস্টল হয়ে গেলে অ্যাপের ভিতরে login, deposit, withdrawal, KYC upload বা MFS PIN দেওয়া বন্ধ করুন। অন্য একটি পরিষ্কার device থেকে প্রয়োজনীয় account password পরিবর্তনের কথা বিবেচনা করুন, একই password অন্যত্র ব্যবহৃত হলে সেগুলিও বদলান, এবং MFS বা আর্থিক account-এর অননুমোদিত activity নজরে রাখুন। সংবেদনশীল তথ্য ইতিমধ্যে দেওয়া হয়ে থাকলে সংশ্লিষ্ট service provider-এর official support বা নিরাপদ অভিযোগপথে দ্রুত যোগাযোগের বিষয়টি বিবেচনা করুন।

অ্যাপ মুছে ফেলার আগে evidence দরকার কি না বিবেচনা করুন। সন্দেহজনক ফাইল কাউকে forward করবেন না এবং public upload করবেন না। ফোনে অস্বাভাবিক আচরণ, account access বা আর্থিক ক্ষতি দেখা দিলে তারিখ, সময়, device এবং প্রভাবের বিবরণ লিখুন। CIRT-এর form-এ incident report করার সময় technical fields পূরণের জন্য এই নোট কাজে লাগতে পারে; CIRT form-এ affected domain/IP, logs বা evidence, ঘটনার তারিখ, discovery method, impact এবং নেওয়া পদক্ষেপের ঘর আছে—এই তথ্য BGD e-GOV CIRT incident form-এ ২৪ আগস্ট ২০২৬ তারিখে যাচাই করা হয়েছে। CIRT submission নিজে থেকে police complaint বা fund-recovery route নয়।

CIRT-এ কোন technical evidence লাগে?

প্রাসঙ্গিক হলে affected domain বা IP, লগ বা অন্য evidence, ঘটনার তারিখ, কীভাবে বিষয়টি আবিষ্কার করেছেন, কী impact হয়েছে এবং কী পদক্ষেপ নিয়েছেন—এসব স্পষ্টভাবে সাজান। জানা না থাকলে অনুমান করে পূরণ করবেন না; “unknown” বা প্রযোজ্য নয়—এমন সত্যনিষ্ঠ অবস্থান বেশি নির্ভরযোগ্য। Full hostname-এর বানান, protocol, subdomain এবং redirect-এর সময় আলাদা করে লিখুন।

CIRT form ব্যবহার করার আগে evidence-এর উৎস ও observation date আলাদা রাখুন। আপনার নিজের observation, operator-এর বক্তব্য এবং primary record একত্র করে একটি প্রমাণ বানাবেন না। কোনো forum post বা public অভিযোগ থাকলে সেটি context হিসেবে উল্লেখ করা যেতে পারে, কিন্তু proven technical finding হিসেবে নয়। Report জমা দেওয়া মানেই অভিযোগ প্রমাণিত হয়েছে—এমন সিদ্ধান্তও নয়।

Payment lure ও verified MFS provider identity

কোনো page-এ MFS provider-এর নাম, logo, নম্বর বা merchant label দেখা গেলেই page-টির betting identity verified হয় না। Payment intermediary বা provider identity এবং যে domain টাকা চাইছে—দুটি আলাদা বিষয়। তাই payment prompt-এর hostname, displayed account বা merchant information, সময় এবং transaction reference আলাদা করে লিখুন। TrxID থাকলে তা public post-এ প্রকাশ করবেন না; নিরাপদে সংরক্ষণ করুন।

Deposit বা withdrawal সফল হয়েছে কি না, support reply কেমন ছিল, বা কোনো account test হয়েছে কি না—এসব তথ্য supplied dated record ছাড়া দাবি করা যাবে না। এখানে কোনো deposit, withdrawal, support contact বা account test-এর ফল প্রতিষ্ঠিত করা হয়নি। ক্ষতি হলে fund recovery নিশ্চিত—এমন প্রতিশ্রুতিও দেওয়া যায় না।

আইনগত context কীভাবে পড়বেন

বাংলাদেশ সরকারি মুদ্রণালয়ের রেকর্ডে ১ জুলাই ২০২৬-এর জুয়া প্রতিরোধ আইন, ২০২৬ (২০২৬ সনের ৯৮ নম্বর আইন) চিহ্নিত হয়; রেকর্ডটি কোনো নির্দিষ্ট brand, ব্যক্তি বা ঘটনার মামলাভিত্তিক সিদ্ধান্ত নয়। সরকারি মুদ্রণালয়ের রেকর্ডটি ২৪ আগস্ট ২০২৬ তারিখে যাচাই করা হয়েছে। তাই কোনো APK বা domain সম্পর্কে আইনগত conclusion দিতে হলে সংশ্লিষ্ট entity, কাজের তারিখ এবং প্রযোজ্য রেকর্ড আলাদা করে পরীক্ষা করতে হবে।

একইভাবে, সরকারি মুদ্রণালয়ের রেকর্ডে ১ জুলাই ২০২৬-এর সাইবার সুরক্ষা (সংশোধন) আইন, ২০২৬ (২০২৬ সনের ৯৯ নম্বর আইন) চিহ্নিত হয়। এই রেকর্ডও ২৪ আগস্ট ২০২৬ তারিখে যাচাই করা হয়েছে। ১ জুলাইয়ের আগের ঘটনার জন্য তারিখভিত্তিক আইনি পরীক্ষা প্রয়োজন। কোনো malware advisory বা cyber incident-এর তথ্য অন্য সব casino বা betting brand-এ generalise করা যাবে না।

কী জানা যায়নি এবং conclusion কী বদলাতে পারে

বর্তমান নথিভুক্ত primary records কোনো নির্দিষ্ট APK, clone domain, operator বা MFS account-কে malware, প্রতারণা বা অবৈধ হিসেবে চিহ্নিত করছে না। কোনো নির্দিষ্ট domain-এর ownership, APK hash, executable analysis, transaction outcome, account test, complaint outcome বা regulator finding এখানে প্রতিষ্ঠিত নয়। তাই নিরাপদ ভাষা হলো: evidence অসম্পূর্ণ হলে download, login ও payment স্থগিত রেখে technical evidence সংরক্ষণ করুন।

Conclusion বদলাতে পারে যদি নির্দিষ্ট affected domain বা IP-সংক্রান্ত competent primary record, যাচাইযোগ্য technical analysis, তারিখসহ official adverse finding, অথবা সংশ্লিষ্ট entity-কে নির্দিষ্ট করে corroborated record পাওয়া যায়। বিপরীতে কেবল নতুন review, forum allegation, advertisement বা search-result পরিবর্তন conclusion বদলানোর জন্য যথেষ্ট নয়।

যাচাই পদ্ধতি ও সম্পাদকীয় তথ্য

পর্যালোচনার পদ্ধতি ছিল: নির্দিষ্ট source-এর role আলাদা করা, source date ও checked_on নোট করা, supplied primary records-এর বক্তব্যের বাইরে না যাওয়া, এবং missing check-কে unknown হিসেবে রাখা। Observation date না থাকলে কোনো screenshot বা user report-কে current fact হিসেবে ধরা হয়নি। এই সীমার কারণে নির্দিষ্ট brand বা affected domain-এর বিরুদ্ধে verdict দেওয়া হয়নি।

লেখক: Casino Check BD প্রমাণ ডেস্ক। সম্পাদকীয় যাচাই: Casino Check BD সম্পাদকীয় যাচাই ডেস্ক। Review date: ২৪ আগস্ট ২০২৬। তথ্য সংশোধন বা নতুন dated evidence জানাতে সংশোধনপথ ব্যবহার করুন।

সাধারণ প্রশ্নের উত্তর

APK official কি না কীভাবে বুঝব?

APK-এর নাম, icon বা বিজ্ঞাপন দেখে official বলা যায় না। download origin, full hostname, redirect chain এবং login/payment domain আলাদা করে নথিবদ্ধ করুন। APK hash বা executable public upload করবেন না। নির্দিষ্ট entity-র সঙ্গে primary record না মিললে officiality অজানা রাখুন।

unknown app install করলে প্রথমে কী করব?

অ্যাপের ভিতরে login, deposit, withdrawal, KYC upload বা MFS PIN দেওয়া বন্ধ করুন। password পুনর্ব্যবহার হয়ে থাকলে নিরাপদ device থেকে তা পরিবর্তনের কথা বিবেচনা করুন, account activity নজরে রাখুন এবং তারিখ, device ও impact নোট করুন। সন্দেহজনক ফাইল forward বা public upload করবেন না।

CIRT-এ কোন technical evidence লাগে?

প্রাসঙ্গিক হলে affected domain/IP, logs বা evidence, ঘটনার তারিখ, discovery method, impact এবং নেওয়া পদক্ষেপের বিবরণ প্রস্তুত করুন। যা জানা নেই তা অনুমান করে লিখবেন না। CIRT submission নিজে থেকে police complaint বা fund-recovery route নয়।

একটি malware advisory কি সব casino-কে দোষী করে?

না। নির্দিষ্ট advisory বা technical finding যে domain, file বা entity-কে নিয়ে, কেবল তার পরিসরেই তা পড়তে হবে। অন্য brand-এ generalise করতে হলে আলাদা dated primary evidence প্রয়োজন। public allegation, review বা forum post proven fact নয়।

full domain কেন লিখে রাখতে হবে?

Brand name এক হলেও clone domain, subdomain বা redirect address আলাদা হতে পারে। Full hostname লিখে রাখলে download origin, login page এবং payment prompt-এর পরিচয় আলাদা করা যায়। Screenshot-এর পাশাপাশি address bar, সময় ও তারিখ রাখুন; cropped logo একা যথেষ্ট নয়।

APK official কি না কীভাবে বুঝব?