Symantec onthulde in augustus 2026 dat de Chinese huurlingenhackgroep Jewelbug (ook bekend als Earth Alux, REF7707) parallelle operaties uitvoerde: overheidsspionage en AI gestuurde cryptofraude, beide beheerd vanaf é... De groep compromitteerde een gedeeld webmailplatform van een telecomprovider in het Midden Ooste...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
In augustus 2026 publiceerde Symantecs Threat Hunter Team een gedetailleerd dossier waaruit blijkt dat Jewelbug (ook gevolgd als Earth Alux, REF7707, CL-STA-0049) een in China gevestigde huurlingenhackgroep is die parallelle overheidsspionage en AI-gestuurde cryptocurrency-fraude uitvoert vanaf één centraal command-and-control-paneel genaamd XG-Web . Het onderzoek bracht een omvangrijke operatie aan het licht die tussen februari en mei 2026 meer dan een miljoen meldingen van geïnfecteerde systemen, meer dan 580.000 gestolen browsercookies en meer dan 2.300 buitgemaakte e-mails registreerde
.
XG-Web is een browsergecentreerd C2-paneel met drie lagen, gebouwd met een React-frontend, Node.js-backend en MySQL-database, met hybride RSA-2048/AES-256-codering via WebSocket Secure. De eigen interne documentatie van de groep laat elk voorwendsel van 'geautoriseerde penetratietesten' varen en beschrijft functies in duidelijke bewoordingen: 'browserkaping', 'diefstal van gegevens', 'man-in-the-middle-aanval' en stille webcam-/microfoonbeluistering .
com.microsoft.runedge) 525xiaoxiao werd hergebruikt als beheerderslogin op een vloot van 44 CMS-servers en als bulkdomeinregistrant De herstelde slachtofferdatabase van de groep registreerde meer dan een miljoen meldingen van geïnfecteerde systemen, meer dan 580.000 gestolen browsercookies en meer dan 2.300 buitgemaakte e-mails tussen februari en mei 2026 . Deze omvang onderstreept hoe effectief een kleine huurlingenhackgroep gelijktijdig spionage- en fraudeoperaties kan uitvoeren met behulp van gedeelde infrastructuur.
Symantec stelt met hoge mate van zekerheid dat de cryptocurrency-fraude wordt gerund door een met naam genoemde persoon — de enige wettelijke vertegenwoordiger van een bedrijf geregistreerd in Changsha County, provincie Hunan, China (opgericht in 2019, omschreven als een SEO-bedrijf). Deze persoon gebruikte de gebruikersnaam 'paopaodada' (泡泡大大) en adverteerde op Telegram een 'website ranking rental'-dienst tegen een Binance-achtergrond. Symantec heeft de officiële identiteitsdocumenten van de operator (met echte naam), een bedrijfsvergunning en een ondertekende/gestempelde machtigingsbrief voor een mediaplatform teruggevonden .
Er is geen direct bewijs dat Jewelbug aan de Chinese staat linkt, maar Symantec merkt op dat de doelwitten — overheden, militaire inlichtingendiensten, een Amerikaanse luchtvaartfabrikant — een andere verklaring onwaarschijnlijk maken . Of dezelfde persoon ook de spionagecampagnes uitvoerde, is niet vastgesteld, maar beide activiteiten deelden dezelfde infrastructuur, overlappende pagina-verbergcode, een overeenkomende tijdlijn en hetzelfde XG-Web-paneel. Symantec acht het het meest waarschijnlijk dat het SEO-bedrijf toegang, levering en infrastructuur leverde voor de spionageoperatie
.
De groep liet een aanzienlijk spoor van bewijs achter door slechte opsec :
C:\phpstudy_pro\WWW\), het productiepad (/data/xg-web/backend/) en een LAN-adres van de ontwikkelaar dat de eigen code van de implant expliciet uitsloot van vastlegging.D:\工作软件\vpn最新\ op een Windows NT 10.0.26200-host, met logboeken die een werkpatroon lieten zien tussen 13:00–01:00 UTC+8, met routering ingesteld om het Chinese vasteland te omzeilen — consistent met een operator die fysiek in China aanwezig was.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Symantec onthulde in augustus 2026 dat de Chinese huurlingenhackgroep Jewelbug (ook bekend als Earth Alux, REF7707) parallelle operaties uitvoerde: overheidsspionage en AI gestuurde cryptofraude, beide beheerd vanaf é...
Symantec onthulde in augustus 2026 dat de Chinese huurlingenhackgroep Jewelbug (ook bekend als Earth Alux, REF7707) parallelle operaties uitvoerde: overheidsspionage en AI gestuurde cryptofraude, beide beheerd vanaf é... De groep compromitteerde een gedeeld webmailplatform van een telecomprovider in het Midden Oosten, waarmee ze meer dan 15 overheidswebmaildiensten tegelijk besmetten.
De cryptofraude gebruikte AI gegenereerde neppagina's van OKX en Binance, en een kwaadaardige browserextensie ('PDF Viewer') die cryptocurrency portemonnee adressen ongemerkt vervangt.