XG-Web to trójwarstwowy panel C2 skoncentrowany na przeglądarkach, zbudowany z frontendem React, backendem Node.js i bazą danych MySQL, wykorzystujący hybrydowe szyfrowanie RSA-2048/AES-256 przez WebSocket Secure. Wewnętrzna dokumentacja grupy porzuca wszelkie pozory „autoryzowanego testowania penetracyjnego” i opisuje funkcje wprost: „porwanie przeglądarki”, „kradzież danych”, „atak man-in-the-middle” oraz ciche przejmowanie kamery i mikrofonu .
com.microsoft.runedge) 525xiaoxiao były wielokrotnie używane jako dane logowania administratora w sieci 44 serwerów CMS oraz przy rejestracji domen Odzyskana baza danych ofiar grupy zawierała ponad milion zapytań implantów, ponad 580 000 skradzionych ciasteczek przeglądarek oraz ponad 2300 przechwyconych treści e-maili w okresie od lutego do maja 2026 roku . Ta skala pokazuje, jak skutecznie niewielka grupa hakerska może prowadzić jednocześnie szpiegostwo i oszustwa, korzystając ze wspólnej infrastruktury.
Zespół Symantec z wysoką pewnością twierdzi, że za operacjami oszustw kryptowalutowych stoi zidentyfikowana osoba – jedyny przedstawiciel prawny firmy zarejestrowanej w powiecie Changsha w prowincji Hunan w Chinach (założonej w 2019 roku, opisanej jako biznes SEO). Osoba ta posługiwała się pseudonimem „paopaodada” (泡泡大大) i reklamowała na Telegramie usługę „wynajmu pozycji w wynikach wyszukiwania” na tle obrazu z brandingiem Binance. Symantec odzyskał dokumenty tożsamości operatora wydane przez chiński rząd, licencję biznesową oraz podpisany i opieczętowany list autoryzacyjny z platformy medialnej .
Nie ma bezpośrednich dowodów łączących Jewelbug z państwem chińskim, ale Symantec zauważa, że cele – ministerstwa rządowe, wywiad wojskowy, amerykański producent lotniczy – czynią inne wyjaśnienia mało prawdopodobnymi . Nie ustalono, czy ta sama osoba prowadziła kampanie szpiegowskie, ale obie działania dzieliły tę samą infrastrukturę, nakładający się kod maskowania stron, zbieżny harmonogram i ten sam panel XG-Web. Zdaniem Symantec, najprawdopodobniej firma SEO dostarczała dostęp, dostarczanie i infrastrukturę na potrzeby operacji szpiegowskiej
.
Grupa pozostawiła znaczący ślad dowodowy z powodu złych praktyk w zakresie bezpieczeństwa operacyjnego (opsec) :
C:\phpstudy_pro\WWW\), ścieżkę produkcyjną (/data/xg-web/backend/) oraz adres LAN dewelopera, który kod implantu wyraźnie wykluczał z przechwytywania.D:\工作软件\vpn最新\ na hoście z systemem Windows NT 10.0.26200, a logi pokazywały wzorzec pracy skoncentrowany między 13:00 a 01:00 UTC+8, z routingiem ustawionym na pomijanie Chin kontynentalnych – co jest zgodne z operatorem fizycznie znajdującym się w Chinach.