XG-Web är en webbläsarbaserad C2-panel med tre nivåer, byggd med React-frontend, Node.js-backend och MySQL-databas, med hybrid RSA-2048/AES-256-kryptering över WebSocket Secure. Gruppens egen interna dokumentation överger alla anspråk på "auktoriserad penetrationstestning" och beskriver funktioner i klartext: "kapning av webbläsare", "datastöld", "man-in-the-middle-attack" och tyst avlyssning via webbkamera/mikrofon .
com.microsoft.runedge) 525xiaoxiao återanvändes som admininloggning över en flotta på 44 CMS-servrar och som bulkdomänregistrator Gruppens återfunna offers databas loggade över en miljon avlästa installationer, mer än 580 000 stulna webbläsarkakor och över 2 300 avlyssnade mejl mellan februari och maj 2026 . Denna omfattning visar hur effektivt ett litet hackarlag kan bedriva samtidiga spionage- och bedrägerioperationer med delad infrastruktur.
Symantec bedömer med hög säkerhet att kryptobedrägeriverksamheten drivs av en namngiven individ – den enda juridiska representanten för ett företag registrerat i Changsha County, Hunan-provinsen, Kina (grundat 2019, beskrivet som ett SEO-företag). Individen använde handtaget "paopaodada" (泡泡大大) och annonserade en "webbplatsrankning uthyrning"-tjänst på Telegram med en Binance-märkt bild. Symantec återfann operatörens statliga ID-verifieringsdokument, ett företagsregistreringsbevis och ett undertecknat/stämplat auktorisationsbrev från en mediaplattform .
Inga direkta bevis kopplar Jewelbug till den kinesiska staten, men Symantec noterar att målen – regeringsministerier, militär underrättelsetjänst, en amerikansk flygplanstillverkare – gör andra förklaringar osannolika . Huruvida samma individ drev spionagekampanjerna är inte fastställt, men båda aktiviteterna delade samma infrastruktur, överlappande sidmaskeringskod, en samstämd tidslinje och samma XG-Web-panel. Symantec bedömer att det är mest sannolikt att SEO-företaget tillhandahöll åtkomst, leverans och infrastruktur till spionageoperationen
.
C:\phpstudy_pro\WWW\), produktionssökvägen (/data/xg-web/backend/) och en utvecklares LAN-adress som implantatets egen kod uttryckligen uteslöt från avlyssning.D:\工作软件\vpn最新\ på en Windows NT 10.0.26200-värd, med loggar som visade ett arbetsmönster koncentrerat mellan 13:00–01:00 UTC+8, med routing inställd på att kringgå det kinesiska fastlandet – vilket är förenligt med en operatör fysiskt befinna sig i Kina.