賽門鐵克在 2026 年 8 月發布報告,指出中國駭客傭兵集團 Jewelbug(亦稱 Earth Alux、REF7707)透過名為 XG Web 的單一控制面板,同時執行政府間諜活動與 AI 驅動的加密貨幣詐騙。 該集團在間諜行動中,入侵中東某國營電信商的共享網頁郵件平台,一舉感染超過 15 個政府郵件租戶,並鎖定東南亞的海軍、警察及軍事情報單位,以及一家美國大型航太製造商。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Symantec's Threat Hunter Team reveal in August 2026 about the China-linked hackers-for-hire group Jewelbug, including how its dual-. Article summary: Now I have the primary source PDF and strong coverage from multiple outlets. Let me compile the answer.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as
2026 年 8 月,賽門鐵克(Symantec)威脅獵人團隊發布了一份詳細報告,揭露名為 Jewelbug(亦追蹤為 Earth Alux、REF7707、CL-STA-0049)的中國駭客傭兵集團,正在從一個名為 XG-Web 的中央指揮與控制(C2)面板,同時執行 政府間諜活動 與 AI 驅動的加密貨幣詐騙 。這項調查發現了一個規模龐大的行動,在 2026 年 2 月至 5 月間,記錄了 超過 100 萬次惡意軟體回報、超過 58 萬個被竊的瀏覽器 Cookie,以及 超過 2,300 封被外洩的電子郵件內容
。
XG-Web 是一個以瀏覽器為核心的三層式 C2 面板,採用 React 前端、Node.js 後端和 MySQL 資料庫,並透過 WebSocket Secure 使用混合 RSA-2048/AES-256 加密。該集團的內部文件毫不掩飾地描述了其功能,例如「瀏覽器劫持」、「資料竊取」、「中間人攻擊」以及靜默啟動攝影機和麥克風監聽 。
com.microsoft.runedge 的原生訊息傳遞輔助程式,為操作者提供一個作業系統指令殼層 525xiaoxiao 被重複用作 44 台 CMS 伺服器 的管理員登入資訊,以及大量域名的註冊者資訊 根據賽門鐵克回收的受害者資料庫記錄,在 2026 年 2 月至 5 月間,該集團記錄了 超過 100 萬次惡意軟體回報、超過 58 萬個被竊的瀏覽器 Cookie,以及 超過 2,300 封被外洩的電子郵件。 。
賽門鐵克以 高度信心 評估,加密貨幣詐騙分支是由一名 被指認的個人 所操控。此人是湖南省長沙縣一家註冊公司(成立於 2019 年,業務描述為 SEO 服務)的唯一法定代表人。該人士使用代號 "paopaodada" (泡泡大大),並在 Telegram 上以幣安品牌的圖片,推廣所謂的「網站排名租賃」服務 。
然而,目前沒有直接證據將 Jewelbug 與中國政府連結。但賽門鐵克指出,其針對政府部門、軍事情報單位和美國航太製造商的行為,讓其他解釋顯得不太可能 。目前尚無法確定同一人是否也操作了間諜活動,但兩者共享相同的基礎設施、重疊的頁面隱藏程式碼、一致的活動時間線,以及同一個 XG-Web 面板。賽門鐵克評估,最可能的情況是這家 SEO 公司為間諜行動提供了存取權限、傳遞路徑和基礎設施
。
該集團留下了大量證據,主要歸因於其糟糕的運作安全(opsec):
C:\phpstudy_pro\WWW\)、生產路徑(/data/xg-web/backend/),以及一個被植入程式明確排除捕捉的開發者區域網路位址。D:\工作軟體\vpn最新\ 這個路徑下,主機為 Windows NT 10.0.26200。記錄顯示工作時間集中在 UTC+8 的 13:00 到 01:00,且路由設定為繞過中國大陸——這與操作者身在中國境內的情況相符。Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
賽門鐵克在 2026 年 8 月發布報告,指出中國駭客傭兵集團 Jewelbug(亦稱 Earth Alux、REF7707)透過名為 XG Web 的單一控制面板,同時執行政府間諜活動與 AI 驅動的加密貨幣詐騙。
賽門鐵克在 2026 年 8 月發布報告,指出中國駭客傭兵集團 Jewelbug(亦稱 Earth Alux、REF7707)透過名為 XG Web 的單一控制面板,同時執行政府間諜活動與 AI 驅動的加密貨幣詐騙。 該集團在間諜行動中,入侵中東某國營電信商的共享網頁郵件平台,一舉感染超過 15 個政府郵件租戶,並鎖定東南亞的海軍、警察及軍事情報單位,以及一家美國大型航太製造商。
在加密貨幣詐騙方面,Jewelbug 利用 AI 生成圖片,建立假冒 OKX 和幣安的釣魚網站,並透過惡意的「PDF Viewer」瀏覽器擴充功能,悄悄竊取並替換受害者的加密貨幣錢包地址。