Symantecs trusseljegerteam avslørte i august 2026 at Jewelbug (også kjent som Earth Alux, REF7707) drev parallell statsspionasje og AI drevet kryptosvindel fra ett enkelt kontrollpanel kalt XG Web. Gruppen kompromitterte over 15 statlige e posttjenester i Midtøsten via en delt hostingplattform, og målrettet seg mot...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
I august 2026 publiserte Symantecs Threat Hunter Team en detaljert rapport som avslørte at Jewelbug (også sporet som Earth Alux, REF7707, CL-STA-0049) er en Kina-basert hackergruppe som drev parallelle statsspionasje- og AI-drevet kryptovalutasvindel-operasjoner fra et enkelt sentralisert kommandokontrollpanel kalt XG-Web . Etterforskningen avdekket en svært omfattende operasjon som loggførte over én million implantatinnsjekkinger, mer enn 580 000 stjålne nettleserinfokapsler og over 2 300 eksfiltrerte e-postkropper mellom februar og mai 2026
.
XG-Web er et tredelt nettlesersentrisk C2-panel bygget med React-frontend, Node.js-backend og MySQL-database, med hybrid RSA-2048/AES-256-kryptering over WebSocket Secure. Gruppens interne dokumentasjon dropper ethvert påskudd om «autorisert penetrasjonstesting» og beskriver funksjonene i klartekst: «nettleserkapring», «datatyveri», «man-in-the-middle-angrep» og lydløs webkamera/mikrofonavlytting .
com.microsoft.runedge) 525xiaoxiao ble gjenbrukt som admin-innlogging på en flåte av 44 CMS-servere og som bulkdomene-registrant Gruppens gjenopprettede offerdatabase loggførte over én million implantatinnsjekkinger, mer enn 580 000 stjålne nettleserinfokapsler og over 2 300 eksfiltrerte e-postkropper mellom februar og mai 2026 . Dette omfanget viser hvor effektivt en liten hackergruppe kan drive parallelle spionasje- og svindeloperasjoner ved hjelp av delt infrastruktur.
Symantec vurderer med høy sikkerhet at kryptovalutasvindeldelen drives av en navngitt person — den eneste juridiske representanten for et selskap registrert i Changsha fylke, Hunan-provinsen, Kina (grunnlagt i 2019, beskrevet som en SEO-virksomhet). Personen brukte håndtaket «paopaodada» (泡泡大大) og annonserte en «nettstedsrangering-utleie»-tjeneste på Telegram mot et Binance-merket bilde. Symantec gjenopprettet operatørens offentlige ID-verifikasjonsdokumenter, et foretaksbevis og et signert/stemplet autorisasjonsbrev for medieplattform .
Ingen direkte bevis kobler Jewelbug til den kinesiske staten, men Symantec bemerker at målrettingen — regjeringsdepartementer, militær etterretning, en amerikansk romfartsprodusent — gjør andre forklaringer usannsynlige . Hvorvidt samme person drev spionasjekampanjene er ikke fastslått, men begge aktiviteter delte samme infrastruktur, overlappende side-skjulekode, en samsvarende tidslinje og samme XG-Web-panel. Symantec vurderer det som mest sannsynlig at SEO-virksomheten leverte tilgang, distribusjon og infrastruktur til spionasjeoperasjonen
.
Gruppen etterlot et betydelig spor av bevis på grunn av dårlig opsec :
C:\phpstudy_pro\WWW\), produksjonsstien (/data/xg-web/backend/), og en utvikler-LAN-adresse som implantatets egen kode eksplisitt ekskluderte fra fangst.D:\工作软件\vpn最新\ på en Windows NT 10.0.26200-vert, med logger som viste et arbeidsmønster konsentrert mellom 13:00–01:00 UTC+8, med rutingsinnstillinger for å omgå Fastlands-Kina — konsistent med en operatør fysisk inne i Kina.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Symantecs trusseljegerteam avslørte i august 2026 at Jewelbug (også kjent som Earth Alux, REF7707) drev parallell statsspionasje og AI drevet kryptosvindel fra ett enkelt kontrollpanel kalt XG Web.
Symantecs trusseljegerteam avslørte i august 2026 at Jewelbug (også kjent som Earth Alux, REF7707) drev parallell statsspionasje og AI drevet kryptosvindel fra ett enkelt kontrollpanel kalt XG Web. Gruppen kompromitterte over 15 statlige e posttjenester i Midtøsten via en delt hostingplattform, og målrettet seg mot marine, politi og militære etterretningsorganer i Sørøst Asia, samt en stor amerikansk romfartspro...
Kryptosvindelen brukte KI genererte falske børsider som etterlignet OKX og Binance, samt en ondsinnet nettleserutvidelse («PDF Viewer») som erstattet kryptolommebokadresser.