XG-Web은 React 프론트엔드, Node.js 백엔드, MySQL 데이터베이스로 구축된 3계층 브라우저 중심 C2 패널로, WebSocket Secure를 통해 하이브리드 RSA-2048/AES-256 암호화를 사용합니다. 그룹의 내부 문서는 '승인된 침투 테스트'라는 가식을 버리고 기능을 '브라우저 하이재킹', '데이터 절도', '중간자 공격', 무음 웹캠/마이크 청취 등으로 솔직하게 설명하고 있습니다 .
com.microsoft.runedge)를 통해 운영자에게 OS 명령 셸을 제공합니다 525xiaoxiao가 44개 CMS 서버의 관리자 로그인 및 대량 도메인 등록자로 재사용되었습니다 그룹의 피해자 데이터베이스에는 2026년 2월부터 5월 사이에 100만 건 이상의 임플란트 체크인, 58만 개 이상의 탈취된 브라우저 쿠키, 2,300개 이상의 유출된 이메일 본문이 기록되었습니다 . 이 규모는 소규모 용병 해커 그룹이 공유 인프라를 사용하여 스파이 활동과 사기를 동시에 얼마나 효과적으로 운영할 수 있는지를 보여줍니다.
시만텍은 암호화폐 사기 부문이 특정 개인 — 중국 후난성 창사현(Changsha County, Hunan Province)에 등록된 회사(2019년 설립, SEO 사업으로 설명됨)의 유일한 법정 대리인 — 에 의해 운영된다고 높은 신뢰도로 평가합니다. 이 개인은 'paopaodada'(泡泡大大)라는 핸들을 사용했으며, 텔레그램에서 바이낸스 브랜드 이미지와 함께 '웹사이트 랭킹 임대' 서비스를 광고했습니다. 시만텍은 운영자의 실명 정부 발급 신분증, 사업자 등록증, 서명 및 날인이 있는 미디어 플랫폼 승인 서신을 확보했습니다 .
제이웰버그와 중국 국가를 직접 연결하는 증거는 없지만, 시만텍은 표적(정부 부처, 군사 정보기관, 미국 항공우주 제조사)을 고려할 때 다른 설명은 현실적이지 않다고 지적합니다 . 동일한 개인이 스파이 활동 캠페인을 운영했는지는 확인되지 않았지만, 두 활동 모두 동일한 인프라, 중복되는 페이지 클로킹 코드, 일치하는 타임라인, 동일한 XG-Web 패널을 공유했습니다. 시만텍은 SEO 사업체가 스파이 활동에 접근, 전달, 인프라를 제공했을 가능성이 가장 높다고 평가합니다
.
C:\phpstudy_pro\WWW\), 프로덕션 경로(/data/xg-web/backend/), 임플란트 코드가 명시적으로 캡처에서 제외한 개발자 LAN 주소가 포함되었습니다.D:\工作软件\vpn最新\에 로컬로 설치되었으며, 로그는 13:00~01:00 UTC+8 사이에 집중된 작업 패턴과 중국 본토를 우회하는 라우팅 설정을 보여주었습니다. 이는 운영자가 실제로 중국 내에 있음을 시사합니다.