XG-Web एक तीन-स्तरीय ब्राउज़र-केंद्रित C2 पैनल है जो React फ्रंटएंड, Node.js बैकएंड और MySQL डेटाबेस के साथ बना है और WebSocket Secure पर हाइब्रिड RSA-2048/AES-256 एन्क्रिप्शन का इस्तेमाल करता है। ग्रुप के अपने आंतरिक दस्तावेज़ "अधिकृत पेनिट्रेशन टेस्टिंग" का दिखावा छोड़ देते हैं और फंक्शन को सीधे शब्दों में वर्णित करते हैं: "ब्राउज़र हाइजैकिंग," "डेटा चोरी," "मैन-इन-द-मिडल अटैक" और चुपके से वेबकैम/माइक्रोफोन सुनना ।
com.microsoft.runedge नेटिव-मैसेजिंग हेल्पर के ज़रिए ऑपरेटर को OS कमांड शेल देता है 525xiaoxiao को 44 CMS सर्वर के एडमिन लॉगिन के रूप में इस्तेमाल किया गया ग्रुप के रिकवर्ड विक्टिम डेटाबेस में फरवरी से मई 2026 के बीच 10 लाख से अधिक इम्प्लांट चेक-इन, 5,80,000 से अधिक स्टोलन ब्राउज़र कुकीज़ और 2,300 से अधिक चुराए गए ईमेल दर्ज हैं । यह पैमाना दिखाता है कि हैकर्स-फॉर-हायर की एक छोटी टीम शेयर्ड इंफ्रास्ट्रक्चर का इस्तेमाल करके कितने प्रभावी रूप से एक साथ जासूसी और धोखाधड़ी कर सकती है।
Symantec ने उच्च विश्वास के साथ आकलन किया है कि क्रिप्टोकरेंसी फ्रॉड एक नामित व्यक्ति द्वारा चलाया गया, जो चीन के हुनान प्रांत के चांग्शा काउंटी (2019 में स्थापित, SEO व्यवसाय) में रजिस्टर्ड कंपनी का एकमात्र कानूनी प्रतिनिधि है। यह व्यक्ति हैंडल "paopaodada" (泡泡大大) का उपयोग करता था और टेलीग्राम पर Binance ब्रांडेड इमेज के साथ "वेबसाइट रैंकिंग रेंटल" सेवा का विज्ञापन करता था। Symantec ने ऑपरेटर के वास्तविक नाम वाले सरकारी ID दस्तावेज़, एक व्यवसाय लाइसेंस और एक हस्ताक्षरित मीडिया-प्लेटफ़ॉर्म ऑथराइज़ेशन लेटर बरामद किया ।
कोई प्रत्यक्ष सबूत नहीं है कि Jewelbug चीनी राज्य से जुड़ा है, लेकिन Symantec नोट करता है कि लक्ष्य — सरकारी मंत्रालय, सैन्य खुफिया, अमेरिकी एयरोस्पेस निर्माता — अन्य स्पष्टीकरणों को असंभावित बनाते हैं । यह स्थापित नहीं है कि वही व्यक्ति जासूसी अभियानों को भी चला रहा था, लेकिन दोनों गतिविधियों ने एक ही इंफ्रास्ट्रक्चर, ओवरलैपिंग पेज-क्लोकिंग कोड, एक टाइमलाइन और उसी XG-Web पैनल का इस्तेमाल किया। Symantec का मानना है कि SEO व्यवसाय ने सबसे अधिक संभावना से जासूसी ऑपरेशन में पहुंच, डिलीवरी और इंफ्रास्ट्रक्चर की आपूर्ति की
।
C:\phpstudy_pro\WWW\), प्रोडक्शन पथ (/data/xg-web/backend/), और एक डेवलपर LAN एड्रेस शामिल था जिसे इम्प्लांट के अपने कोड ने कैप्चर से बाहर रखा था।D:\工作软件\vpn最新\ पर स्थानीय रूप से इंस्टॉल किया गया था, जिसमें लॉग ने 13:00–01:00 UTC+8 के बीच काम करने का पैटर्न दिखाया, रूटिंग को मेनलैंड चीन को बायपास करने के लिए सेट किया गया था — यह चीन के अंदर के ऑपरेटर के अनुरूप है।