Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
В августе 2026 года команда Symantec Threat Hunter опубликовала детальный доклад, раскрывающий, что Jewelbug (также известная как Earth Alux, REF7707, CL-STA-0049) — это китайская группа хакеров-наемников, которая ведет параллельные операции: государственный шпионаж и AI-криптомошенничество — и все это с единого командного центра под названием XG-Web . Расследование вскрыло масштабную инфраструктуру, которая зафиксировала более миллиона обращений к имплантам, более 580 000 украденных cookie-файлов браузера и свыше 2300 перехваченных писем в период с февраля по май 2026 года
.
XG-Web — это трехуровневая C2-панель, ориентированная на браузер; она построена на React (фронтенд), Node.js (бэкенд) и MySQL, используя гибридное шифрование RSA-2048/AES-256 поверх защищенного WebSocket. Внутренняя документация самой группы отбрасывает любые предлоги об «авторизованном тестировании на проникновение» и описывает функции простым языком: «угон браузера», «кража данных», «атака Man-in-the-Middle», а также скрытая активация веб-камеры и микрофона .
com.microsoft.runedge) 525xiaoxiao использовалась для входа в админку 44 CMS-серверов, а также для массовой регистрации доменов База данных жертв, восстановленная исследователями, насчитывала свыше 1 миллиона обращений к имплантам, более 580 000 украденных cookie-файлов браузера и свыше 2300 перехваченных писем за февраль–май 2026 года . Этот масштаб демонстрирует, насколько эффективно небольшая группа хакеров-наемников может одновременно вести шпионаж и мошенничество, используя общую инфраструктуру.
Symantec с высокой степенью уверенности считает, что за криптомошеннической частью стоит конкретное лицо — единственный законный представитель компании, зарегистрированной в уезде Чанша, провинция Хунань, Китай (основана в 2019 году, деятельность описана как SEO-бизнес). Этот человек использовал псевдоним «paopaodada» (泡泡大大) и рекламировал услугу «аренды рейтинга сайтов» в Telegram на фоне логотипа Binance. Symantec восстановил документы, удостоверяющие личность оператора, его бизнес-лицензию и подписанное письмо-авторизацию от медиаплатформы .
Прямых доказательств связи Jewelbug с китайским государством нет, однако Symantec отмечает, что цели — правительственные министерства, военная разведка, американский аэрокосмический гигант — делают любые другие объяснения маловероятными . То, управлял ли тот же человек шпионскими кампаниями, не установлено, но обе деятельности использовали одну и ту же инфраструктуру, совпадающий код обфускации страниц, согласованные временные рамки и одну панель XG-Web. Symantec полагает, что, вероятнее всего, SEO-компания предоставляла доступ, каналы доставки и инфраструктуру для шпионской деятельности
.
Группа оставила после себя огромное количество улик из-за плохой опсeк (operational security) :
C:\phpstudy_pro\WWW\), продакшн-путь (/data/xg-web/backend/) и локальный IP-адрес разработчика, который код импланта явно исключал из сбора данных.D:\工作软件\vpn最新\ на хосте с Windows NT 10.0.26200. Логи показывали рабочий график с 13:00 до 01:00 по UTC+8, а маршрутизация была настроена на обход материкового Китая — что соответствует оператору, физически находящемуся внутри КНР.Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Symantec опубликовал расследование о китайской группе Jewelbug, которая с единого командного сервера XG Web одновременно ведет кибершпионаж против иностранных правительств и занимается криптомошенничеством с использов...
Symantec опубликовал расследование о китайской группе Jewelbug, которая с единого командного сервера XG Web одновременно ведет кибершпионаж против иностранных правительств и занимается криптомошенничеством с использов... Группа скомпрометировала более 15 правительственных почтовых ящиков на Ближнем Востоке, атаковала военных и полицию в Юго Восточной Азии и американский аэрокосмический концерн.
Мошенническая схема включала поддельные сайты бирж OKX и Binance, созданные с помощью ИИ, и вредоносное расширение браузера «PDF Viewer» для кражи адресов криптокошельков.