Netskope Threat Labs

PipeMon

ATP Sandbox Adv. Heuristics

PipeMon is a multi-stage modular backdoor used by the Winnti Group.

First seen
February 2023
Last seen
September 2026
Pipemon

23 techniques across 7 tactics.

TA0002 Execution

TA0003 Persistence

TA0004 Privilege Escalation

  • T1548Abuse Elevation Control Mechanism

TA0005 Stealth

TA0007 Discovery

  • T1016System Network Configuration Discovery
  • T1057Process Discovery
  • T1082System Information Discovery
  • T1124System Time Discovery
  • T1518Software Discovery

TA0011 Command and Control

TA0112 Defense Impairment

Alert Name
Win64.Backdoor.Pipemon
Win64.Trojan.PipeMon