Netskope Threat Labs

HUI Loader

ATP Sandbox Adv. Heuristics

HUI Loader is a custom DLL loader used since at least 2015 by China based threat groups including Cinnamon Tempest and menuPass to deploy malware on compromised hosts. Researchers have observed it loading SodaMaster, PlugX, Cobalt Strike, Komplex, and several strains of ransomware.

First seen
April 2022
Last seen
September 2026
HuiLoaderHuiloader

3 techniques across 2 tactics.

TA0005 Stealth

TA0112 Defense Impairment

  • T1685Disable or Modify Tools
Alert Name
Win32.Trojan.Huiloader
Win64.Trojan.Huiloader
Win64.Trojan.HuiLoader