logo

Winnti Group targeting universities in Hong Kong

ID: e62ab54c-a7d5-4178-8e98-75b1fb025615

STIX ID: report--e62ab54c-a7d5-4178-8e98-75b1fb025615

Threat Score

80/100

Uploaded: 2026-08-14

Published Date: 2020-02-04

Last Modified Date: 2020-02-04

Created by: dogesec

TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
ESET researchers reported a targeted Winnti Group campaign (Nov 2019) against Hong Kong universities deploying a new ShadowPad launcher alongside Winnti implants; the analysis covers DLL side‑loading (hpqhvsei.dll/hpqhvind.exe), XOR payload decryption, modular ShadowPad capabilities (including a keylogger and persistence as a fake .NET optimization service), C2 naming patterns tied to targeted universities, and provides IoCs and MITRE ATT&CK mappings.