Symantecs Threat Hunter Team offentliggjorde i august 2026, at den Kina baserede hackergruppe Jewelbug (Earth Alux, REF7707) drev både statslig spionage og AI drevet kryptovaluta svindel fra ét kontrolpanel kaldet XG... Gruppen kompromitterede over 15 statslige webmail lejere i Mellemøsten via et delt hostingsystem...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
I august 2026 udgav Symantecs Threat Hunter Team en detaljeret rapport, der afslørede, at Jewelbug (også kendt som Earth Alux, REF7707, CL-STA-0049) er en Kina-baseret hackergruppe, der kører parallelle statslige spionagekampagner og AI-drevet kryptovaluta-svindel fra et enkelt, centralt kommandokontrolpanel kaldet XG-Web . Efterforskningen afdækkede en omfattende operation, der loggede over en million implantat-tjek-ind, over 580.000 stjålne browser-cookies og over 2.300 eksfiltrerede e-mails mellem februar og maj 2026
.
XG-Web er et trelags browserbaseret C2-panel opbygget med en React-frontend, Node.js-backend og MySQL-database, der bruger hybrid RSA-2048/AES-256-kryptering over WebSocket Secure. Gruppens egen interne dokumentation dropper enhver forstillelse om 'autoriseret penetrationstest' og beskriver funktioner i klartekst: 'browserkapring', 'datatyveri', 'manden-i-midten-angreb' og lydløs webcam/mikrofon-aflytning .
com.microsoft.runedge) 525xiaoxiao blev genbrugt som admin-login på tværs af en flåde på 44 CMS-servere og som bulk-domæneregistrant Gruppens genfundne offerdatabase loggede over en million implantat-tjek-ind, mere end 580.000 stjålne browser-cookies og over 2.300 eksfilterede e-mails mellem februar og maj 2026 . Denne skala viser, hvor effektivt en lille hackergruppe kan køre samtidige spionage- og svindeloperationer ved hjælp af delt infrastruktur.
Symantec vurderer med høj grad af sikkerhed, at kryptosvindelarmen drives af en navngiven person — den eneste juridiske repræsentant for et firma registreret i Changsha County, Hunan-provinsen, Kina (grundlagt 2019, beskrevet som en SEO-virksomhed). Personen brugte aliaset 'paopaodada' (泡泡大大) og reklamerede for en 'webside-ranking-udlejningstjeneste' på Telegram mod et Binance-brandet billede. Symantec genfandt operatørens personlige ID-dokumenter udstedt af staten, en virksomhedslicens og et underskrevet/stemplet medieplatformsautorisationsbrev .
Intet direkte bevis forbinder Jewelbug til den kinesiske stat, men Symantec bemærker, at målene — ministerier, militær efterretning, en amerikansk rumfartsproducent — gør andre forklaringer usandsynlige . Det er ikke fastslået, om samme person drev spionagekampagnerne, men begge aktiviteter delte den samme infrastruktur, overlappende side-skjulningskode, en tidslinje, der stemmer overens, og det samme XG-Web-panel. Symantec vurderer det mest sandsynligt, at SEO-virksomheden leverede adgang, levering og infrastruktur til spionageoperationen
.
Gruppen efterlod en betydelig mængde spor på grund af dårlig opsec :
C:\phpstudy_pro\WWW\), produktionsstien (/data/xg-web/backend/) og en udvikler-LAN-adresse, som implantatets egen kode eksplicit udelukkede fra opsamling.D:\工作软件\vpn最新\ på en Windows NT 10.0.26200-vært, med logs, der viste et arbejdsmønster koncentreret mellem 13:00–01:00 UTC+8, routing indstillet til at omgå det kinesiske fastland — i overensstemmelse med en operatør fysisk placeret i Kina.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Symantecs Threat Hunter Team offentliggjorde i august 2026, at den Kina baserede hackergruppe Jewelbug (Earth Alux, REF7707) drev både statslig spionage og AI drevet kryptovaluta svindel fra ét kontrolpanel kaldet XG...
Symantecs Threat Hunter Team offentliggjorde i august 2026, at den Kina baserede hackergruppe Jewelbug (Earth Alux, REF7707) drev både statslig spionage og AI drevet kryptovaluta svindel fra ét kontrolpanel kaldet XG... Gruppen kompromitterede over 15 statslige webmail lejere i Mellemøsten via et delt hostingsystem hos en statsteleoperatør og målrettede flåde , politi og militære efterretningstjenester i Sydøstasien samt en stor amer...
Kryptosvindlen brugte AI genererede falske børssider, der efterlignede OKX og Binance, samt en ondsindet browser udvidelse kaldet 'PDF Viewer', der stjal og erstattede cryptocurrency wallet adresser.