XG-Web係一個三層式、以瀏覽器為中心嘅C2控制台,用React做前端、Node.js做後端、MySQL做數據庫,仲用RSA-2048同AES-256混合加密經WebSocket Secure傳輸。集團內部嘅文件連「授權滲透測試」呢啲藉口都唔用,直接寫明功能係「瀏覽器騎劫」、「數據偷竊」、「中間人攻擊」,同埋靜雞雞開鏡頭同收音咪。
呢個集團嘅受害人數據庫記錄咗超過100萬次植入式惡意軟件嘅通訊記錄、超過58萬個被偷嘅瀏覽器Cookies,同埋超過2300封被盜嘅電郵內容,時間係2026年2月至5月之間。呢個規模顯示咗一個細嘅黑客僱傭集團可以點樣用共享基礎設施同時搞間諜活動同詐騙。
Symantec評估有高度信心確定加密貨幣詐騙部分係由一個有名有姓嘅人營運嘅 — 佢係一間喺中國湖南省長沙縣註冊嘅公司(2019年成立,聲稱做SEO生意)嘅唯一法定代表人。呢個人用代號**「paopaodada」**(泡泡大大),喺Telegram上賣一個「網站排名租用」服務,廣告仲用咗Binance嘅圖。Symantec搵到呢個操作員嘅實名政府身份證文件、商業登記證,同埋一份簽名蓋章嘅媒體平台授權書。
冇直接證據顯示Jewelbug同中國政府有關連,但Symantec話,考慮到佢哋嘅目標 — 政府部門、軍事情報機構、美國飛機製造商 — 其他解釋似乎唔合理。至於係咪同一個人營運間諜活動,就未有定論,但兩邊活動都係用同一套基礎設施、有重疊嘅頁面隱藏程式碼、時間線吻合,仲有用同一個XG-Web控制台。Symantec認為最大可能係呢間SEO公司提供咗渠道、傳遞方式同基礎設施俾間諜活動嗰邊用
。
C:\phpstudy_pro\WWW\)、生產路徑(/data/xg-web/backend/),同埋一個開發者區域網絡地址,而植入程式嘅程式碼仲特別排除咗呢個地址。D:\工作軟件\vpn最新\,記錄顯示工作時間集中喺UTC+8嘅13:00到01:00,路由設定繞過中國內地 — 同操作員喺中國境內嘅情況一致。