XG-Web est un panneau C2 centré sur le navigateur, en trois couches, construit avec un frontend React, un backend Node.js et une base de données MySQL, utilisant un chiffrement hybride RSA-2048/AES-256 via WebSocket Secure. La documentation interne du groupe abandonne tout prétexte de « test de pénétration autorisé » et décrit les fonctions en termes simples : « détournement de navigateur », « vol de données », « attaque de l'homme du milieu » et écoute silencieuse de la webcam/micro .
com.microsoft.runedge) 525xiaoxiao a été réutilisé comme identifiant administrateur sur une flotte de 44 serveurs CMS et comme registrant de domaine en masse La base de données de victimes récupérée par le groupe a enregistré plus d'un million de connexions d'implant, plus de 580 000 cookies de navigateur volés et plus de 2 300 courriels exfiltrés entre février et mai 2026 .
Symantec estime avec une grande confiance que la branche de fraude cryptographique est dirigée par un individu nommé — le seul représentant légal d'une société enregistrée dans le comté de Changsha, province du Hunan, en Chine (fondée en 2019, décrite comme une entreprise de SEO). Cette personne utilisait le pseudonyme « paopaodada » (泡泡大大) et faisait la publicité d'un service de « location de classement de sites Web » sur Telegram sur une image de marque Binance. Symantec a récupéré les documents de vérification d'identité officiels de l'opérateur, une licence commerciale et une lettre d'autorisation de plateforme média signée et tamponnée .
Aucune preuve directe ne lie Jewelbug à l'État chinois, mais Symantec note que le ciblage — ministères, renseignement militaire, un constructeur aérospatial américain — rend d'autres explications improbables . Il n'est pas établi que la même personne ait opéré les campagnes d'espionnage, mais les deux activités partageaient la même infrastructure, un code de masquage de page qui se chevauche, une chronologie alignée et le même panneau XG-Web. Symantec estime qu'il est très probable que l'entreprise de SEO ait fourni l'accès, la livraison et l'infrastructure à l'opération d'espionnage
.
C:\phpstudy_pro\WWW\), le chemin de production (/data/xg-web/backend/), et une adresse LAN de développeur que le code de l'implant excluait explicitement de la capture.D:\工作软件\vpn最新\ sur un hôte Windows NT 10.0.26200, avec des logs montrant un schéma de travail concentré entre 13h00 et 01h00 UTC+8, le routage étant défini pour contourner la Chine continentale — ce qui est cohérent avec un opérateur physiquement en Chine.