Команда Symantec Threat Hunter оприлюднила розслідування, яке показує, що китайська група хакерів Jewelbug (Earth Alux, REF7707) одночасно проводила операції з кібершпигунства та криптошахрайства на базі ШІ, використо... Шпигунські кампанії були спрямовані на урядові вебпошти на Близькому Сході (понад 15 державних к...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
У серпні 2026 року команда Symantec Threat Hunter опублікувала детальне досьє, яке розкриває, що Jewelbug (також відомий як Earth Alux, REF7707, CL-STA-0049) — це китайська група хакерів-за-наймом, яка вела паралельні операції з державного шпигунства та криптошахрайства на базі ШІ з єдиної централізованої панелі управління під назвою XG-Web . Розслідування виявило масштабну операцію, яка зафіксувала понад один мільйон перевірок імплантів, понад 580 000 вкрадених файлів cookie браузерів та понад 2 300 викрадених листів між лютим і травнем 2026 року
.
XG-Web — це трирівнева панель управління, орієнтована на браузер, створена з використанням React на фронтенді, Node.js на бекенді та бази даних MySQL. Вона використовує гібридне шифрування RSA-2048/AES-256 через захищений канал WebSocket. Внутрішня документація групи відкидає будь-які претензії на «санкціоноване тестування на проникнення» та описує функції простими словами: «викрадення браузера», «крадіжка даних», «атака людина-посередині» та тихе прослуховування через вебкамеру/мікрофон .
com.microsoft.runedge) 525xiaoxiao використовувався як адміністративний логін на 44 серверах CMS та як реєстрант масових доменів Відновлена база даних жертв групи зафіксувала понад один мільйон перевірок імплантів, понад 580 000 вкрадених файлів cookie та понад 2 300 викрадених листів за період з лютого по травень 2026 року . Цей масштаб демонструє, наскільки ефективно невелика команда хакерів-за-наймом може вести одночасні шпигунські та шахрайські операції, використовуючи спільну інфраструктуру.
Symantec оцінює з високою впевненістю, що за криптошахрайським напрямком стоїть конкретна особа — єдиний легальний представник компанії, зареєстрованої в повіті Чанша, провінція Хунань, Китай (заснована в 2019 році, описана як SEO-бізнес). Ця особа використовувала псевдонім «paopaodada» (泡泡大大) та рекламувала послугу «оренди рейтингу вебсайтів» у Telegram на фоні зображення Binance. Symantec відновив документи, що підтверджують особу оператора (державне посвідчення особи), бізнес-ліцензію та підписаний і завірений лист авторизації медіа-платформи .
Прямих доказів зв'язку Jewelbug з китайською державою не знайдено, але Symantec зазначає, що цілі — урядові міністерства, військова розвідка, американський аерокосмічний виробник — роблять інші пояснення малоймовірними . Чи керувала ця особа шпигунськими операціями, не встановлено, але обидві діяльності використовували одну інфраструктуру, перекриваючийся код для маскування сторінок, узгоджену часову шкалу та ту саму панель XG-Web. Symantec вважає найбільш імовірним, що SEO-бізнес забезпечував доступ, доставку та інфраструктуру для шпигунських операцій
.
Група залишила значний слід доказів через погану операційну безпеку (opsec) :
C:\phpstudy_pro\WWW\), виробничий шлях (/data/xg-web/backend/) та LAN-адресу розробника, яку код самого імпланту явно виключав із захоплення.D:\工作软件\vpn最新\ на хості Windows NT 10.0.26200, а логи показали робочий графік, зосереджений між 13:00 та 01:00 UTC+8, з налаштуванням маршрутизації, що обходить материковий Китай — що відповідає оператору, який фізично знаходиться всередині Китаю.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Команда Symantec Threat Hunter оприлюднила розслідування, яке показує, що китайська група хакерів Jewelbug (Earth Alux, REF7707) одночасно проводила операції з кібершпигунства та криптошахрайства на базі ШІ, використо...
Команда Symantec Threat Hunter оприлюднила розслідування, яке показує, що китайська група хакерів Jewelbug (Earth Alux, REF7707) одночасно проводила операції з кібершпигунства та криптошахрайства на базі ШІ, використо... Шпигунські кампанії були спрямовані на урядові вебпошти на Близькому Сході (понад 15 державних клієнтів), військових та поліцію в Південно Східній Азії, а також на великого американського виробника аерокосмічної техніки
Криптошахрайство включало підроблені сторінки бірж OKX та Binance, згенеровані ШІ, та шкідливе розширення браузера «PDF Viewer», яке непомітно підміняло адреси криптовалютних гаманців