XG-Web, React ön yüz, Node.js arka plan ve MySQL veritabanı ile inşa edilmiş, WebSocket Secure üzerinden hibrit RSA-2048/AES-256 şifreleme kullanan üç katmanlı, tarayıcı odaklı bir C2 panelidir. Grubun kendi iç dokümantasyonu, 'yetkili penetrasyon testi' bahanesini tamamen bir kenara bırakarak işlevleri açık bir dille tanımlamaktadır: 'tarayıcı ele geçirme', 'veri hırsızlığı', 'ortadaki adam saldırısı' ve sessiz webcam/mikrofon dinleme .
com.microsoft.runedge adlı bir yerel mesajlaşma yardımcısı aracılığıyla operatörlere bir işletim sistemi komut kabuğu sağlıyor 525xiaoxiao parolası, 44 CMS sunucusundan oluşan bir filoda yönetici girişi ve toplu alan adı kayıt sahibi olarak yeniden kullanıldı Grup tarafından ele geçirilen kurban veritabanı, Şubat ve Mayıs 2026 arasında bir milyondan fazla implant bağlantısı, 580.000'den fazla çalınan tarayıcı çerezi ve 2.300'den fazla ele geçirilmiş e-posta içeriği kaydetti . Bu boyut, küçük bir kiralık hacker ekibinin, paylaşılan altyapıyı kullanarak aynı anda casusluk ve dolandırıcılık operasyonlarını ne kadar etkili bir şekilde yürütebileceğini gözler önüne seriyor.
Symantec, kripto para dolandırıcılığı kolunun belirli bir kişi tarafından yönetildiğini yüksek güvenle değerlendirmektedir. Bu kişi, Çin'in Hunan Eyaleti, Changsha İlçesi'nde kayıtlı (2019'da kurulmuş, SEO işi olarak tanımlanan) bir şirketin tek yasal temsilcisidir. Kişi, 'paopaodada' (泡泡大大) kullanıcı adını kullanmış ve Telegram'da bir Binance markalı görsel üzerinden 'web sitesi sıralama kiralama' hizmeti reklamı yapmıştır. Symantec, operatörün gerçek adının yer aldığı devlet tarafından verilmiş kimlik doğrulama belgelerini, bir işletme ruhsatını ve imzalı/mühürlü bir medya platformu yetkilendirme mektubunu ele geçirmiştir .
Jewelbug'u Çin devletine bağlayan doğrudan bir kanıt bulunmamakla birlikte Symantec, hedeflerin (devlet bakanlıkları, askeri istihbarat, ABD'li bir havacılık üreticisi) başka açıklamaları pek mümkün kılmadığını belirtmektedir . Aynı kişinin casusluk kampanyalarını da yürütüp yürütmediği kesin olarak bilinmemekle birlikte, her iki faaliyet de aynı altyapıyı, örtüşen sayfa gizleme kodunu, uyumlu bir zaman çizelgesini ve aynı XG-Web panelini paylaşmıştır. Symantec, SEO işinin casusluk operasyonuna erişim, dağıtım ve altyapı sağlamış olmasının en olası senaryo olduğunu değerlendirmektedir
.
C:\phpstudy_pro\WWW\), üretim yolunu (/data/xg-web/backend/) ve implantın kendi kodunun kasıtlı olarak toplama dışı bıraktığı bir geliştirici LAN adresini içeriyordu.D:\工作软件\vpn最新\ yoluna kurulmuştu. Günlükler, çalışma düzeninin UTC+8 saat diliminde 13:00–01:00 arasında yoğunlaştığını ve yönlendirmenin Çin anakarasını baypas edecek şekilde ayarlandığını gösteriyordu. Bu durum, operatörün fiziksel olarak Çin içinde olduğuyla tutarlıdır.