XG-Web je třívrstvý ovládací panel orientovaný na prohlížeč, postavený na React frontendu, Node.js backendu a MySQL databázi, využívající hybridní RSA-2048/AES-256 šifrování přes WebSocket Secure. Vlastní interní dokumentace skupiny upouští od jakékoli přetvářky o „autorizovaném penetračním testování“ a popisuje funkce prostě jako „únos prohlížeče“, „krádež dat“, „útok typu man-in-the-middle“ a tiché naslouchání přes webkameru/mikrofon .
com.microsoft.runedge) 525xiaoxiao byl znovu použit jako administrátorské přihlášení napříč flotilou 44 CMS serverů a také jako hromadný registrátor domén Získaná databáze obětí skupiny zaznamenala přes milion kontrolních signálů z implantátů, více než 580 000 ukradených cookies prohlížečů a přes 2 300 odcizených e-mailových těl mezi únorem a květnem 2026 . Toto měřítko ukazuje, jak efektivně může malá skupina hackerů na zakázku provozovat současně špionážní a podvodné operace pomocí sdílené infrastruktury.
Symantec s vysokou mírou jistoty tvrdí, že kryptoměnovou podvodnou větev řídí konkrétní jmenovaná osoba – jediný statutární zástupce společnosti registrované v okrese Čchang-ša, provincie Chu-nan, Čína (založena 2019, popsaná jako SEO byznys). Tato osoba používala přezdívku „paopaodada“ (泡泡大大) a na Telegramu inzerovala službu „pronájmu žebříčků webových stránek“ s obrázkem s logem Binance. Symantec získal doklady o vládním ID operátora, živnostenský list a podepsaný a orazítkovaný autorizační dopis pro mediální platformu .
Neexistuje žádný přímý důkaz spojující Jewelbug s čínským státem, ale Symantec poznamenává, že cílení – vládní ministerstva, vojenská rozvědka, americký výrobce v leteckém průmyslu – činí jiná vysvětlení nepravděpodobnými . Není prokázáno, zda stejná osoba provozovala i špionážní kampaně, ale obě činnosti sdílely stejnou infrastrukturu, překrývající se kód pro maskování stránek, sladěný časový harmonogram a stejný panel XG-Web. Symantec považuje za nejpravděpodobnější, že SEO firma dodávala přístup, doručování a infrastrukturu pro špionážní operaci
.
C:\phpstudy_pro\WWW\), produkční cestu (/data/xg-web/backend/) a LAN adresu vývojáře, kterou kód implantátu explicitně vylučoval ze zachycení.D:\工作软件\vpn最新\ na hostiteli s Windows NT 10.0.26200, přičemž logy ukazovaly pracovní vzorec soustředěný mezi 13:00–01:00 UTC+8, s routováním nastaveným na obcházení pevninské Číny – což odpovídá operátorovi fyzicky přítomnému v Číně.