বাংলাদেশভিত্তিক প্রমাণ যাচাই · পেমেন্ট নিরাপত্তা · অভিযোগের পথ
CASINO CHECK BDস্বাধীন জননিরাপত্তা প্রমাণ ডেস্ক
বাংলাদেশ · বাংলা সংস্করণপ্রমাণ পুনরায় দেখা 2026-08-13
যাচাইকৃত ডিরেক্টরি
Cyber investigation · Bangladesh

ভুয়া casino site, clone domain, phishing link ও APK যাচাই

নকল site অনেক সময় আসল brand-এর নাম, logo ও payment language ব্যবহার করে। চোখে মিল দেখার বদলে domain, redirect, file source এবং device impact-এর পুনরাবৃত্তিযোগ্য record তৈরি করুন।

Address bar-সহ প্রথম capture নিন

Message বা বিজ্ঞাপনের link tap করার আগে long-press বা copy করে destination লিখুন। Shortener, tracking URL, redirect এবং final hostname আলাদা রাখুন। Mobile browser address bar লুকালে scroll করে দেখান বা share-sheet থেকে full URL নিন। Screenshot-এর বাইরে text file-এ URL রাখুন যাতে search, comparison ও authority submission করা যায়। Unicode lookalike, extra hyphen, swapped letter, unfamiliar subdomain এবং misleading path লক্ষ্য করুন।

Domain registration age বা TLS padlock safety verdict নয়। HTTPS শুধু connection encryption বোঝাতে পারে; controller identity, licence বা clean software প্রমাণ করে না। WHOIS privacy-ও scam verdict নয়। Stronger evidence হলো authority advisory, confirmed brand ownership, registrar or hosting action, malware analysis এবং reproducible redirect. প্রতিটি source-এর date ও exact domain scope লিখুন।

একটি official advisory-কে তার named scope-এর মধ্যে রাখুন

BGD e-GOV CIRT ১৭ মে ২০২৬-এর advisory-তে Bangladesh-targeting AsyncRAT campaign, fraudulent gambling infrastructure, স্থানীয় payment lure এবং ck44jili[.]com-কে command-and-control node হিসেবে বর্ণনা করেছে। Advisory malicious executable, scheduled-task persistence এবং credential/financial risk-এর mitigation দেয়। এটি official technical finding, user allegation নয়।

কিন্তু ওই finding অন্য jili-like name, mirror, affiliate page বা unrelated casino-তে automatic ভাবে লাগানো যাবে না। Indicator exact match, date এবং authority wording preserve করতে হবে। Domain defang করে লিখুন যাতে accidental click না হয়। Page-এ operator link clickable নয়; official advisory clickable citation হতে পারে।

লক্ষণ, evidence এবং নিরাপদ প্রতিক্রিয়া

লক্ষণযা ধরবেনএখন যা করবেন
একই রকম ওয়েব ঠিকানাপুরো hostname, যেখান থেকে এসেছে, redirect ও সময়প্রবেশ বা পেমেন্ট বন্ধ
APK বা EXE নামানোফাইলের নাম, উৎসের ঠিকানা, আকার ও নিরাপদ হলে hashচালাবেন না; যন্ত্র বিচ্ছিন্ন করুন
OTP/PIN promptPrompt screenshot ও domainSecret দেবেন না; provider secure
দূর থেকে নিয়ন্ত্রণের অনুরোধঅ্যাপের নাম, অনুমতি ও কলকারীর পরিচয়সংযোগ শেষ ও অনুমতি বাতিল
অপ্রত্যাশিত কাজ বা প্রক্রিয়াযন্ত্রের সতর্কতা, প্রক্রিয়ার নাম ও সময়পরিষ্কার যন্ত্র থেকে গোপন তথ্য বদল
Payment lureRecipient, amount, TrxID, messageProvider complaint আলাদা file

প্রমাণ নিতে গিয়ে malware চালু রাখবেন না

File execute করা বা infected device দিয়ে আরও login করা evidence collection নয়; এতে ক্ষতি বাড়তে পারে। Network disconnect, sensitive session review এবং clean device থেকে password reset অগ্রাধিকার পেতে পারে। Suspicious app uninstall-এর আগে app name, package, permissions, installation source ও time লিখুন। Enterprise বা high-value account হলে professional incident response নিন।

CIRT report form affected domain/IP, logs or evidence archive, incident type, discovery, attack vector, ongoing status, impact এবং steps taken-এর fields দেখায়। শুধু screenshot নয়, concise chronology দিন। Evidence archive-এ malware রাখলে authority instruction অনুসরণ করুন; email বা এই site-এর contact form-এ executable attach করবেন না।

Clone-এর কাজ আসল brand-কে আরোপ করবেন না

একটি site আসল brand-এর logo নকল করলে brand victim-ও হতে পারে। Domain control, shared infrastructure, official acknowledgement বা other relationship evidence ছাড়া clone-এর payment, malware বা support conduct আসল entity-র বলে লিখবেন না। একইভাবে brand denial একা decisive নয়; authority or technical evidence দিয়ে মিলান।

User report-এ ‘আমি এই URL দেখেছি’, ‘এই file download হয়েছে’ ও ‘device alert এসেছে’ fact হিসেবে লেখা যায়। ‘Brand আমার phone hack করেছে’ attribution claim; controller evidence ছাড়া publish blocked। এই distinction complaint-কে দুর্বল করে না—বরং authority-কে actual indicators দেয়।

CIRT বা police-এর আগে clean incident bundle

একই original থেকে route-specific copy তৈরি করুন।

  1. 1Defanged full domain ও redirect chain লিখুন।
  2. 2Discovery source, Bangladesh time ও device ধরুন।
  3. 3File name, hash, security alert ও permissions লিখুন।
  4. 4Credential বা payment exposure আলাদা section করুন।
  5. 5নিজে নেওয়া containment steps ও remaining impact দিন।
  6. 6Public copy-তে identity, OTP, PIN ও account data redact করুন।
  7. 7Official reference number পেলে chronology-তে যোগ করুন।

Dangerous link পুনরায় খুলে evidence নেবেন না

Original message, exported chat, browser history ও security alert থেকে URL পাওয়া গেলে infected page আবার visit করা প্রয়োজন নেই। Screenshot missing হলেও contemporaneous message ও device log useful হতে পারে। Authority safe collection চাইলে তাদের instruction follow করুন; নিজে malware analysis করবেন না।

Link report করার পরে social platform remove করলে removal time লিখুন। Content unavailable হওয়া prior observation মুছে দেয় না, আবার malicious findingও নিজে প্রমাণ করে না।

Link কোথা থেকে এসেছে সেটিও evidence

Facebook page, SMS sender, group post, search advertisement বা referral message-এর নাম, সময় ও ad library identifier পাওয়া গেলে লিখুন। Landing domain পরে বদলালেও referral source campaign relationship খুঁজতে সাহায্য করতে পারে। Public report-এ innocent group member বা contact-এর personal data ঢেকে দিন।

Advertisement report accepted বা removed হলে platform reference রাখুন। Removal technical malware finding নয়; এটি moderation event।

বিশেষজ্ঞকে reproducible indicator দিন

CIRT বা security team-কে report করার সময় domain, path, first and last seen time, redirect destination, download filename, hash যদি নিরাপদে পাওয়া যায়, device warning এবং impact দিন। Password, OTP, wallet PIN বা full identity image attachment করবেন না। Harmless screenshot ও raw suspicious file এক attachment হিসেবে মেশাবেন না। Team malware sample চাইলে তাদের approved secure transfer instruction নিন। DNS বা hosting coincidence public attribution-এর জন্য যথেষ্ট নয়। Takedown হলে who acted, timestamp ও reference লিখুন; এটি controller identity বা criminal intent-এর final proof নয়।

নকল gambling infrastructure নিয়ে CIRT-এর তারিখযুক্ত advisory screenshot
Advisory-তে নাম থাকা domain ও indicators-এর বাইরে scam verdict টানা যাবে না।

এই পাতার সরকারি ও জন-কর্তৃপক্ষের উৎস

BD-S07

সাইবার ঘটনা রিপোর্ট ফর্ম

BGD e-GOV CIRT

প্রযুক্তিগত ঘটনার ডোমেইন, লগ, সময়, প্রভাব ও প্রমাণ জমা দেওয়ার ক্ষেত্রগুলো দেখায়।

সরকারি উৎস খুলুন
BD-S09

বাংলাদেশকে লক্ষ্য করা জুয়া-থিমের ম্যালওয়্যার অবকাঠামো পরামর্শ

BGD e-GOV CIRT

একটি তারিখ-নির্দিষ্ট অভিযানে নকল সফটওয়্যার, ম্যালওয়্যার ও স্থানীয় পেমেন্ট প্রলোভনের সরকারি পর্যবেক্ষণ।

সরকারি উৎস খুলুন

Advisory-তে নাম থাকা domain ও indicators-এর বাইরে scam verdict টানা যাবে না। উৎসগুলো শুধু পাশে লেখা সীমিত বক্তব্য সমর্থন করে। কাজ করার আগে লাইভ সরকারি পাতা আবার দেখুন। সার্চ ফল, বিজ্ঞাপন, ফোরাম বা অপারেটরের বক্তব্য নিজে থেকে প্রমাণ নয়।

বাংলাদেশি পাঠকের সাধারণ প্রশ্ন

Padlock থাকলে site safe?

না। HTTPS controller legitimacy, licence বা malware-free status প্রমাণ করে না।

APK download করেছি কিন্তু খুলি নাই—কি করব?

Source URL, file name ও time লিখুন; execute করবেন না। Device security scan ও প্রয়োজন হলে CIRT guidance নিন।

CIRT advisory-তে একই brand-like word আছে—সব domain malicious?

না। Authority যে exact indicators ও infrastructure named করেছে শুধু সেগুলোর বিষয়ে finding ব্যবহার করুন।

Clone site report কোথায়?

Technical indicators CIRT-এ, suspected crime police/Online GD-তে এবং payment loss provider route-এ আলাদা ভাবে যেতে পারে।