XG-Web adalah panel C2 tiga tingkat yang berfokus pada browser, dibangun dengan frontend React, backend Node.js, dan database MySQL, menggunakan enkripsi hibrida RSA-2048/AES-256 melalui WebSocket Secure. Dokumentasi internal grup ini tanpa basa-basi menggambarkan fungsi sebagai "pembajakan browser," "pencurian data," "serangan man-in-the-middle," dan penyadapan webcam/mikrofon secara diam-diam .
com.microsoft.runedge) 525xiaoxiao digunakan kembali sebagai login admin di seluruh armada 44 server CMS dan sebagai pendaftar domain massal Database korban yang dipulihkan grup ini mencatat lebih dari satu juta check-in implant, lebih dari 580.000 cookie browser curian, dan lebih dari 2.300 body email yang dieksfiltrasi antara Februari dan Mei 2026 . Skala ini menunjukkan betapa efektifnya kru hacker bayaran kecil menjalankan operasi spionase dan penipuan secara bersamaan menggunakan infrastruktur bersama.
Symantec menilai dengan keyakinan tinggi bahwa lengan penipuan kripto dijalankan oleh individu bernama — perwakilan hukum tunggal dari sebuah perusahaan yang terdaftar di Kabupaten Changsha, Provinsi Hunan, China (didirikan 2019, digambarkan sebagai bisnis SEO). Individu tersebut menggunakan handle "paopaodada" (泡泡大大) dan mengiklankan layanan "sewa peringkat situs web" di Telegram dengan latar belakang gambar bermerek Binance. Symantec memulihkan dokumen verifikasi ID pemerintah dengan nama asli operator, izin usaha, dan surat kuasa platform media yang ditandatangani/dicap .
Tidak ada bukti langsung yang menghubungkan Jewelbug dengan negara China, tetapi Symantec mencatat targetnya — kementerian pemerintah, intelijen militer, produsen kedirgantaraan AS — membuat penjelasan lain tidak mungkin . Apakah individu yang sama mengoperasikan kampanye spionase tidak diketahui, tetapi kedua aktivitas berbagi infrastruktur yang sama, kode penyembunyian halaman yang tumpang tindih, garis waktu yang selaras, dan panel XG-Web yang sama. Symantec menilai kemungkinan besar bisnis SEO menyediakan akses, pengiriman, dan infrastruktur ke dalam operasi spionase
.
C:\phpstudy_pro\WWW\), jalur produksi (/data/xg-web/backend/), dan alamat LAN pengembang yang secara eksplisit dikecualikan oleh kode implant itu sendiri.D:\工作软件\vpn最新\ pada host Windows NT 10.0.26200, dengan log menunjukkan pola kerja yang terkonsentrasi antara 13:00–01:00 UTC+8, routing diatur untuk melewati China daratan — konsisten dengan operator yang secara fisik berada di China.