De acordo com a Slowmist, em 19-20 de maio, os atacantes comprometeram a conta npm atool e publicaram automaticamente 637 versões maliciosas em 317 pacotes em 22 minutos. Entre 00:19 e 00:54 (horário de Pequim) em 20 de maio, os atacantes enviaram versões durabletask 1.4.1, 1.4.2 e 1.4.3, se passando pelas releases oficiais da Microsoft.
Os componentes de alta frequência afetados incluem AntV e Echarts-for-react no ecossistema npm, e durabletask em Python. A Slowmist vinculou o vazamento em massa de tokens do GitHub e os ataques de ransomware da Grafana Labs a essa campanha. Os atacantes poderiam roubar credenciais, obter acesso não autorizado a repositórios internos, se mover lateralmente por meio de pipelines de CI/CD e extorquir organizações usando tokens de GitHub comprometidos.