Symantec mendedahkan Jewelbug, kumpulan penggodam upahan dari China, menjalankan pengintipan kerajaan dan penipuan kripto AI dari satu panel kawalan bernama XG Web. Operasi pengintipan menyasarkan lebih 15 penyewa e mel kerajaan di Timur Tengah, badan tentera dan polis di Asia Tenggara, serta sebuah syarikat aeroang...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
Pada Ogos 2026, Pasukan Pemburu Ancaman Symantec menerbitkan laporan terperinci yang mendedahkan bahawa Jewelbug (juga dikesan sebagai Earth Alux, REF7707, CL-STA-0049) adalah kumpulan penggodam upahan dari China yang menjalankan operasi pengintipan kerajaan dan penipuan mata wang kripto berkuasa AI secara selari dari satu panel arahan dan kawalan pusat yang dipanggil XG-Web . Penyiasatan mendedahkan operasi besar-besaran yang mencatatkan lebih satu juta daftar masuk植入, lebih 580,000 kuki penyemak imbas yang dicuri, dan lebih 2,300 e-mel yang diekstrak antara Februari dan Mei 2026
.
XG-Web adalah panel C2 tiga peringkat yang berpusatkan penyemak imbas, dibina dengan antara muka React, bahagian belakang Node.js, dan pangkalan data MySQL, menggunakan enkripsi hibrid RSA-2048/AES-256 melalui WebSocket Secure. Dokumentasi dalaman kumpulan itu tidak lagi berpura-pura sebagai "ujian penembusan yang dibenarkan" dan menggambarkan fungsi dalam istilah biasa: "rampasan penyemak imbas," "curi data," "serangan orang-tengah," dan pendengaran senyap kamera web/mikrofon .
com.microsoft.runedge) 525xiaoxiao digunakan semula sebagai log masuk admin merentas 44 pelayan CMS dan sebagai pendaftar domain pukal Pangkalan data mangsa yang dipulihkan kumpulan itu mencatatkan lebih satu juta daftar masuk植入, lebih 580,000 kuki penyemak imbas yang dicuri, dan lebih 2,300 e-mel yang diekstrak antara Februari dan Mei 2026 . Skala ini menunjukkan betapa berkesannya kru penggodam upahan kecil boleh menjalankan operasi pengintipan dan penipuan serentak menggunakan infrastruktur yang dikongsi.
Symantec menilai dengan keyakinan tinggi bahawa cabang penipuan mata wang kripto dijalankan oleh individu bernama — wakil undang-undang tunggal sebuah syarikat yang didaftarkan di Changsha County, Wilayah Hunan, China (ditubuhkan 2019, digambarkan sebagai perniagaan SEO). Individu itu menggunakan handle "paopaodada" (泡泡大大) dan mengiklankan perkhidmatan "sewa kedudukan laman web" di Telegram dengan imej berjenama Binance. Symantec memperoleh dokumen pengenalan ID kerajaan nama sebenar pengendali, lesen perniagaan, dan surat kebenaran platform media yang ditandatangani dan dicop .
Tiada bukti langsung menghubungkan Jewelbug dengan negara China, tetapi Symantec menyatakan sasaran — kementerian kerajaan, perisikan tentera, pengilang aeroangkasa AS — menjadikan penjelasan lain tidak mungkin . Sama ada individu yang sama mengendalikan kempen pengintipan tidak dapat dipastikan, tetapi kedua-dua aktiviti berkongsi infrastruktur yang sama, kod penyembunyian halaman yang bertindih, garis masa yang selaras, dan panel XG-Web yang sama. Symantec menilai kemungkinan besar perniagaan SEO membekalkan akses, penghantaran, dan infrastruktur kepada operasi pengintipan
.
Kumpulan itu meninggalkan jejak bukti yang ketara akibat opsek yang lemah :
C:\phpstudy_pro\WWW\), laluan pengeluaran (/data/xg-web/backend/), dan alamat LAN pemaju yang dikecualikan secara eksplisit oleh kod implan daripada tangkapan.D:\工作软件\vpn最新\ pada hos Windows NT 10.0.26200, dengan log menunjukkan corak kerja yang tertumpu antara 13:00–01:00 UTC+8, laluan ditetapkan untuk memintas China daratan — konsisten dengan pengendali yang berada secara fizikal di dalam China.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Symantec mendedahkan Jewelbug, kumpulan penggodam upahan dari China, menjalankan pengintipan kerajaan dan penipuan kripto AI dari satu panel kawalan bernama XG Web.
Symantec mendedahkan Jewelbug, kumpulan penggodam upahan dari China, menjalankan pengintipan kerajaan dan penipuan kripto AI dari satu panel kawalan bernama XG Web. Operasi pengintipan menyasarkan lebih 15 penyewa e mel kerajaan di Timur Tengah, badan tentera dan polis di Asia Tenggara, serta sebuah syarikat aeroangkasa AS.
Penipuan kripto menggunakan halaman pertukaran palsu yang dijana AI dan sambungan penyemak imbas berniat jahat untuk mencuri alamat dompet.