XG-Web on kolmikerroksinen selainkeskeinen C2-paneeli, joka on rakennettu React-käyttöliittymällä, Node.js-taustaosalla ja MySQL-tietokannalla ja joka käyttää hybridi-RSA-2048/AES-256-salausprotokollaa WebSocket Secure -yhteyden yli. Ryhmän oma sisäinen dokumentaatio ei salaa toimintojaan, vaan kuvaa ne selkeästi: "selaimen kaappaus", "tietovarkaus", "välimieshyökkäys" ja äänetön web-kameran/mikrofonin kuuntelu .
com.microsoft.runedge) kautta 525xiaoxiao olivat käytössä ylläpitäjän kirjautumistietoina 44 CMS-palvelimessa sekä verkkotunnusten joukkorekisteröinnissä Ryhmän palauttama uhritietokanta kirjasi yli miljoona implantin kirjautumista, yli 580 000 varastettua selainevästettä ja yli 2 300 varastettua sähköpostiviestiä helmi–toukokuun 2026 välisenä aikana . Tämä laajuus osoittaa, kuinka tehokkaasti pieni palkkiohakkeriryhmä voi pyörittää samanaikaisesti vakoilu- ja huijausoperaatioita käyttämällä yhteistä infrastruktuuria.
Symantec arvioi korkealla varmuudella, että kryptovaluuttahuijauksen takana on nimetty henkilö — yrityksen ainoa laillinen edustaja, joka on rekisteröity Changshan piirikunnassa, Hunanin maakunnassa, Kiinassa (perustettu 2019, kuvattu SEO-yritykseksi). Henkilö käytti käyttäjätunnusta "paopaodada" (泡泡大大) ja mainosti "verkkosivuston sijoitusvuokraus" -palvelua Telegramissa Binance-brändätyn kuvan kanssa. Symantec sai haltuunsa operaattorin virallisen henkilötodistuksen, yritystodistuksen ja allekirjoitetun/leimatun media-alustan valtuutuskirjeen .
Suoraa näyttöä Jewelbugin yhteydestä Kiinan valtioon ei ole, mutta Symantec huomauttaa, että kohteet — hallitusministeriöt, sotilastiedustelu, yhdysvaltalainen ilmailualan valmistaja — tekevät muista selityksistä epätodennäköisiä . Ei ole varmaa, toimiko sama henkilö vakoilukampanjoissa, mutta molemmat toiminnot jakoivat saman infrastruktuurin, päällekkäisen sivujen naamiointikoodin, yhdenmukaisen aikataulun ja saman XG-Web-paneelin. Symantec arvioi todennäköisimmäksi, että SEO-yritys tarjosi pääsyn, toimituksen ja infrastruktuurin vakoiluoperaatioon
.
C:\phpstudy_pro\WWW\), tuotantopolun (/data/xg-web/backend/) ja kehittäjän lähiverkko-osoitteen, jonka implantin oma koodi sulki tietojenkeruun ulkopuolelle.D:\工作软件\vpn最新\ Windows NT 10.0.26200 -tietokoneeseen, ja lokit osoittivat työskentelyajan olevan keskittynyt kello 13:00–01:00 UTC+8 välille, reitityksen ollessa asetettu ohittamaan manner-Kiina — mikä viittaa operaattoriin joka fyysisesti sijaitsee Kiinassa.