Winnti Group targeting universities in Hong Kong
ID: e62ab54c-a7d5-4178-8e98-75b1fb025615
STIX ID: report--e62ab54c-a7d5-4178-8e98-75b1fb025615
Threat Score
80/100
Uploaded: 2026-08-14
Published Date: 2020-02-04
Last Modified Date: 2020-02-04
Created by: dogesec
TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
ESET researchers reported a targeted Winnti Group campaign (Nov 2019) against Hong Kong universities deploying a new ShadowPad launcher alongside Winnti implants; the analysis covers DLL side‑loading (hpqhvsei.dll/hpqhvind.exe), XOR payload decryption, modular ShadowPad capabilities (including a keylogger and persistence as a fake .NET optimization service), C2 naming patterns tied to targeted universities, and provides IoCs and MITRE ATT&CK mappings.
