シマンテック脅威ハンターチームが2026年8月、中国拠点のハッカー集団Jewelbug(Earth Alux、REF7707)が同一C2パネル「XG Web」から政府スパイ活動とAI暗号通貨詐欺を並行して行っていたことを公表[1][2][4]。 政府スパイ活動では中東の通信事業者の共有ホスティングを侵害、15以上の政府webmailテナントを一斉に標的に。東南アジアの海軍・警察・軍情報機関、米航空宇宙企業も標的[2][6][7]。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
シマンテックの脅威ハンターチームは2026年8月、中国拠点のハッカー集団 Jewelbug(Earth Alux、REF7707、CL-STA-0049としても追跡)が、単一の集中コマンド&コントロールパネル XG-Web から 政府スパイ活動 と AI活用暗号通貨詐欺 を並行して運用していた詳細な報告書を公開した。この調査により、2026年2月から5月の間に 100万件以上のインプラントチェックイン、58万件以上の盗難ブラウザクッキー、2300件以上の窃取メール本文 を記録した広範な運用が明らかになった
。
XG-Web は、Reactフロントエンド、Node.jsバックエンド、MySQLデータベースで構築された3層ブラウザ中心のC2パネルであり、WebSocket Secure上でRSA-2048/AES-256ハイブリッド暗号化を使用する。グループ自身の内部文書は「許可された侵入テスト」という体裁を完全に捨て、「ブラウザハイジャック」「データ窃取」「中間者攻撃」、そしてサイレントなWebカメラ/マイク傍受といった機能を平易な言葉で記述している。
com.microsoft.runedge)を介してOSコマンドシェルへのアクセスを提供する525xiaoxiao が、44台のCMSサーバー 全体の管理者ログインおよび一括ドメイン登録者として再利用されていたグループの押収された被害者データベースには、2026年2月から5月の間に 100万件以上のインプラントチェックイン、58万件以上の盗難ブラウザクッキー、2300件以上の窃取メール本文 が記録されていた。この規模は、小規模なハッカー集団がいかに効率的に同一インフラを使用してスパイ活動と詐欺を同時に実行できるかを示している。
シマンテックは、暗号通貨詐欺部門は 特定個人 — 中国湖南省長沙県に登録された企業(2019年設立、SEO事業と記載)の唯一の法定代表者 — によって運営されていると 高い確信 を持って評価している。この個人はハンドル 「paopaodada」(泡泡大大) を使用し、Binanceブランドの画像を背景にTelegramで「ウェブサイトランキングレンタル」サービスを宣伝していた。シマンテックは運営者の実名政府発行ID確認書類、営業許可証、そして署名・捺印されたメディアプラットフォーム承認書を回収している。
Jewelbugと中国国家を直接結びつける証拠はない が、シマンテックは標的(政府省庁、軍情報機関、米航空宇宙企業)を考慮すると、他の説明は考えにくいと指摘している。同一人物がスパイ活動も運営していたかは確認されていないが、両活動は同一インフラ、重複するページクローキングコード、一致するタイムライン、そして同一のXG-Webパネルを共有していた。シマンテックは、SEOビジネスがスパイ活動へのアクセス、配信、インフラを提供した可能性が最も高いと評価している
。
グループは不十分なオペレーショナルセキュリティにより、かなりの証拠を残した:
C:\phpstudy_pro\WWW\)、本番パス(/data/xg-web/backend/)、そしてインプラント自身のコードが明示的に捕捉から除外した開発者LANアドレスが含まれていた。D:\工作软件\vpn最新\ にローカルインストールされており、ログは13:00〜01:00 UTC+8に集中した勤務パターンと、中国本土をバイパスするルーティング設定を示していた。これは運営者が中国国内に物理的に存在することと一致する。Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
シマンテック脅威ハンターチームが2026年8月、中国拠点のハッカー集団Jewelbug(Earth Alux、REF7707)が同一C2パネル「XG Web」から政府スパイ活動とAI暗号通貨詐欺を並行して行っていたことを公表[1][2][4]。
シマンテック脅威ハンターチームが2026年8月、中国拠点のハッカー集団Jewelbug(Earth Alux、REF7707)が同一C2パネル「XG Web」から政府スパイ活動とAI暗号通貨詐欺を並行して行っていたことを公表[1][2][4]。 政府スパイ活動では中東の通信事業者の共有ホスティングを侵害、15以上の政府webmailテナントを一斉に標的に。東南アジアの海軍・警察・軍情報機関、米航空宇宙企業も標的[2][6][7]。
暗号通貨詐欺ではAI生成の偽取引所ページ(OKX、Binance偽装)と悪意ブラウザ拡張「PDF Viewer」を使用、ウォレットアドレスをサイレント置換[2][12]。