XG-Web là một bảng điều khiển C2 (Command & Control) ba tầng tập trung vào trình duyệt, được xây dựng với giao diện React, backend Node.js và cơ sở dữ liệu MySQL, sử dụng mã hóa kết hợp RSA-2048/AES-256 qua kết nối WebSocket Secure. Các tài liệu nội bộ của chính nhóm này đã bỏ qua vỏ bọc "kiểm tra thâm nhập được ủy quyền" và mô tả các chức năng bằng ngôn ngữ trần trụi: "chiếm đoạt trình duyệt", "đánh cắp dữ liệu", "tấn công trung gian" (man-in-the-middle) và nghe lén webcam/micro từ xa .
com.microsoft.runedge) 525xiaoxiao đã được sử dụng lại làm thông tin đăng nhập quản trị trên một loạt 44 máy chủ CMS và cũng là người đăng ký tên miền hàng loạt Cơ sở dữ liệu nạn nhân mà nhóm nghiên cứu thu hồi được ghi nhận hơn một triệu lần kết nối, hơn 580.000 cookie trình duyệt bị đánh cắp, và hơn 2.300 nội dung email bị rút trích từ tháng 2 đến tháng 5 năm 2026 . Quy mô này cho thấy một nhóm hacker đánh thuê nhỏ có thể vận hành hiệu quả các chiến dịch gián điệp và lừa đảo đồng thời như thế nào khi sử dụng chung cơ sở hạ tầng.
Symantec đánh giá với độ tin cậy cao rằng nhánh lừa đảo tiền điện tử được điều hành bởi một cá nhân cụ thể — người đại diện pháp lý duy nhất của một công ty đăng ký tại Huyện Trường Sa, Tỉnh Hồ Nam, Trung Quốc (thành lập năm 2019, được mô tả là một doanh nghiệp SEO). Cá nhân này sử dụng bí danh "paopaodada" (泡泡大大) và đã quảng cáo dịch vụ "cho thuê xếp hạng trang web" trên Telegram với hình ảnh mang thương hiệu Binance. Symantec đã thu hồi được các tài liệu định danh chính phủ (CMND/CCCD), giấy phép kinh doanh và thư ủy quyền nền tảng truyền thông có chữ ký và đóng dấu của người này .
Không có bằng chứng trực tiếp nào liên kết Jewelbug với nhà nước Trung Quốc, nhưng Symantec lưu ý rằng các mục tiêu — bộ chính phủ, tình báo quân sự, nhà sản xuất hàng không vũ trụ Mỹ — khiến những lời giải thích khác trở nên khó tin . Không có bằng chứng cho thấy cùng một cá nhân đó vận hành các chiến dịch gián điệp, nhưng cả hai hoạt động đều chia sẻ cùng một cơ sở hạ tầng, mã ẩn trang (cloaking code) chồng chéo, dòng thời gian tương thích và cùng một bảng điều khiển XG-Web. Symantec đánh giá khả năng cao nhất là doanh nghiệp SEO đã cung cấp quyền truy cập, phân phối và cơ sở hạ tầng cho hoạt động gián điệp
.
C:\phpstudy_pro\WWW\), đường dẫn sản xuất (/data/xg-web/backend/), và một địa chỉ mạng LAN của nhà phát triển mà chính mã của phần mềm gián điệp đã loại trừ khỏi mục tiêu thu thập.D:\工作软件\vpn最新\ trên máy chủ Windows NT 10.0.26200, với nhật ký cho thấy lịch làm việc tập trung từ 13:00–01:00 UTC+8 và định tuyến mạng để vượt qua Trung Quốc đại lục — phù hợp với một người điều hành đang ở trong lãnh thổ Trung Quốc.