En agosto de 2026, Symantec reveló que Jewelbug (Earth Alux, REF7707), un grupo de hackers mercenarios con base en China, ejecutaba operaciones paralelas de espionaje gubernamental y fraude de criptomonedas impulsado... El grupo comprometió más de 15 inquilinos de correo web gubernamental en Oriente Medio, atacó cue...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
En agosto de 2026, el equipo de cazadores de amenazas de Symantec publicó un informe detallado que revela que Jewelbug (también rastreado como Earth Alux, REF7707, CL-STA-0049) es un grupo de hackers mercenarios con base en China que opera campañas paralelas de espionaje gubernamental y fraude de criptomonedas impulsado por inteligencia artificial desde un único panel centralizado de comando y control llamado XG-Web . La investigación descubrió una operación masiva que registró más de un millón de conexiones de malware, más de 580.000 cookies de navegador robadas y más de 2300 cuerpos de correos electrónicos extraídos entre febrero y mayo de 2026
.
XG-Web es un panel de control C2 de tres niveles, centrado en el navegador, construido con un frontend en React, un backend en Node.js y una base de datos MySQL, utilizando cifrado híbrido RSA-2048/AES-256 a través de WebSocket Secure. La documentación interna del propio grupo abandona cualquier pretensión de ser "pruebas de penetración autorizadas" y describe las funciones en términos claros: "secuestro de navegador", "robo de datos", "ataque de intermediario" y escucha silenciosa de cámara web/micrófono .
com.microsoft.runedge) 525xiaoxiao se reutilizó como inicio de sesión de administrador en una flota de 44 servidores CMS y como registrador de dominios masivo La base de datos de víctimas recuperada por el grupo registró más de un millón de conexiones de malware, más de 580.000 cookies de navegador robadas y más de 2300 cuerpos de correos electrónicos extraídos entre febrero y mayo de 2026 . Esta escala demuestra la eficacia con la que un pequeño equipo de hackers mercenarios puede llevar a cabo operaciones simultáneas de espionaje y fraude utilizando infraestructura compartida.
Symantec evalúa con alta confianza que la rama de fraude de criptomonedas es gestionada por un individuo identificado nominalmente: el único representante legal de una empresa registrada en el condado de Changsha, provincia de Hunan, China (fundada en 2019, descrita como un negocio de SEO). El individuo utilizaba el alias "paopaodada" (泡泡大大) y promocionaba un servicio de "alquiler de posicionamiento web" en Telegram sobre una imagen con la marca de Binance. Symantec recuperó los documentos de verificación de identidad oficiales del operador, una licencia comercial y una carta de autorización de una plataforma de medios firmada y sellada .
No hay evidencia directa que vincule a Jewelbug con el Estado chino, pero Symantec señala que los objetivos —ministerios gubernamentales, inteligencia militar, un fabricante aeroespacial estadounidense— hacen que otras explicaciones sean poco probables . No se ha establecido si el mismo individuo operaba las campañas de espionaje, pero ambas actividades compartían la misma infraestructura, código de ocultación de páginas superpuesto, una línea de tiempo alineada y el mismo panel XG-Web. Symantec evalúa que es muy probable que el negocio de SEO proporcionara acceso, entrega e infraestructura para la operación de espionaje
.
El grupo dejó un rastro de evidencia significativo debido a su mala seguridad operativa (opsec) :
C:\phpstudy_pro\WWW\), la ruta de producción (/data/xg-web/backend/) y una dirección LAN de desarrollador que el propio código del implante excluía explícitamente de la captura.D:\工作软件\vpn最新\ en un host con Windows NT 10.0.26200, con registros que mostraban un patrón de trabajo concentrado entre las 13:00 y la 01:00 (UTC+8), con enrutamiento configurado para evitar China continental, lo que es consistente con un operador físicamente dentro de China.Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
En agosto de 2026, Symantec reveló que Jewelbug (Earth Alux, REF7707), un grupo de hackers mercenarios con base en China, ejecutaba operaciones paralelas de espionaje gubernamental y fraude de criptomonedas impulsado...
En agosto de 2026, Symantec reveló que Jewelbug (Earth Alux, REF7707), un grupo de hackers mercenarios con base en China, ejecutaba operaciones paralelas de espionaje gubernamental y fraude de criptomonedas impulsado... El grupo comprometió más de 15 inquilinos de correo web gubernamental en Oriente Medio, atacó cuerpos de inteligencia naval, policial y militar en el Sudeste Asiático, y también apuntó a un fabricante aeroespacial est...
La operación de fraude cripto utilizaba páginas falsas de exchanges generadas con IA y una extensión maliciosa de navegador que reemplazaba direcciones de billeteras de criptomonedas.