O XG-Web é um painel C2 (comando e controle) de três camadas, focado no navegador, construído com frontend React, backend Node.js e banco de dados MySQL, usando criptografia híbrida RSA-2048/AES-256 sobre WebSocket Secure. A documentação interna do próprio grupo abandona qualquer pretensão de "testes de penetração autorizados" e descreve as funções em termos diretos: "sequestro de navegador", "roubo de dados", "ataque man-in-the-middle" e escuta silenciosa de webcam/microfone .
com.microsoft.runedge) 525xiaoxiao foi reutilizado como login de administrador em uma frota de 44 servidores CMS e como registrante de domínios em massa O banco de dados de vítimas recuperado pelo grupo registrou mais de um milhão de check-ins de implantes, mais de 580.000 cookies de navegador roubados e mais de 2.300 corpos de e-mails exfiltrados entre fevereiro e maio de 2026 . Essa escala destaca como uma pequena equipe de hackers mercenários pode conduzir operações simultâneas de espionagem e fraude usando uma infraestrutura compartilhada.
A Symantec avalia com alta confiança que o braço de fraude de criptomoedas é operado por um indivíduo nominal — o único representante legal de uma empresa registrada no Condado de Changsha, Província de Hunan, China (fundada em 2019, descrita como um negócio de SEO). O indivíduo usava o handle "paopaodada" (泡泡大大) e anunciava um serviço de "aluguel de ranqueamento de sites" no Telegram contra uma imagem com a marca da Binance. A Symantec recuperou os documentos de verificação de identidade emitidos pelo governo do operador, uma licença comercial e uma carta de autorização de plataforma de mídia assinada e carimbada .
Não há evidências diretas ligando o Jewelbug ao Estado chinês, mas a Symantec observa que os alvos — ministérios governamentais, inteligência militar, um fabricante aeroespacial dos EUA — tornam outras explicações improváveis . Não está estabelecido se o mesmo indivíduo operou as campanhas de espionagem, mas ambas as atividades compartilhavam a mesma infraestrutura, código de ocultação de página sobreposto, uma linha do tempo alinhada e o mesmo painel XG-Web. A Symantec avalia que é mais provável que o negócio de SEO tenha fornecido acesso, entrega e infraestrutura para a operação de espionagem
.
C:\phpstudy_pro\WWW\), o caminho de produção (/data/xg-web/backend/) e um endereço LAN do desenvolvedor que o próprio código do implante excluía explicitamente da captura.D:\工作软件\vpn最新\ em um host Windows NT 10.0.26200, com logs mostrando um padrão de trabalho concentrado entre 13:00–01:00 UTC+8, com roteamento configurado para contornar a China continental — consistente com um operador fisicamente dentro da China.