XG-Web è un pannello C2 a tre livelli incentrato sul browser, con frontend React, backend Node.js e database MySQL, che utilizza crittografia ibrida RSA-2048/AES-256 su WebSocket Secure. La documentazione interna del gruppo abbandona ogni pretesto di "test di penetrazione autorizzati" e descrive le funzioni in termini chiari: "dirottamento del browser", "furto di dati", "attacco man-in-the-middle" e attivazione silenziosa di webcam/microfono .
com.microsoft.runedge) 525xiaoxiao è stato riutilizzato come login amministratore in una flotta di 44 server CMS e come registrante di domini in blocco Il database delle vittime recuperato dal gruppo ha registrato oltre un milione di connessioni di impianti malware, più di 580.000 cookie del browser rubati e più di 2.300 email esfiltrate tra febbraio e maggio 2026 . Questa scala evidenzia l'efficacia con cui un piccolo gruppo di hacker a pagamento può condurre operazioni simultanee di spionaggio e frode utilizzando infrastrutture condivise.
Symantec valuta con alta attendibilità che il braccio della frode con criptovalute sia gestito da un individuo nominato — il rappresentante legale unico di una società registrata nella Contea di Changsha, Provincia di Hunan, Cina (fondata nel 2019, descritta come attività SEO). L'individuo utilizzava l'handle "paopaodada" (泡泡大大) e pubblicizzava un servizio di "noleggio di posizionamento di siti web" su Telegram su un'immagine con marchio Binance. Symantec ha recuperato i documenti di verifica dell'identità con documento d'identità rilasciato dal governo, una licenza commerciale e una lettera di autorizzazione di una piattaforma mediatica firmata e timbrata .
Non ci sono prove dirette che colleghino Jewelbug allo stato cinese, ma Symantec nota che i bersagli — ministeri governativi, intelligence militare, un'azienda aerospaziale statunitense — rendono altre spiegazioni improbabili . Non è stabilito se lo stesso individuo abbia gestito le campagne di spionaggio, ma entrambe le attività condividevano la stessa infrastruttura, codice di occultamento delle pagine sovrapposto, una cronologia allineata e lo stesso pannello XG-Web. Symantec valuta come molto probabile che l'attività SEO abbia fornito accesso, consegna e infrastruttura all'operazione di spionaggio
.
C:\phpstudy_pro\WWW\), il percorso di produzione (/data/xg-web/backend/) e un indirizzo LAN dello sviluppatore che il codice dell'impianto escludeva esplicitamente dalla cattura.D:\工作软件\vpn最新\ su un host Windows NT 10.0.26200, con log che mostravano un modello di lavoro concentrato tra le 13:00 e le 01:00 UTC+8, con routing impostato per bypassare la Cina continentale — coerente con un operatore fisicamente in Cina.