De acordo com a Slowmist, a 19-20 de maio, os atacantes comprometeram a conta npm atool e publicaram automaticamente 637 versões maliciosas em 317 pacotes num período de 22 minutos. Entre 00:19 e 00:54 (hora de Pequim) a 20 de maio, os atacantes carregaram versões durabletask 1.4.1, 1.4.2 e 1.4.3, imitando os lançamentos oficiais da Microsoft.
Os componentes de elevada frequência afetados incluem AntV e Echarts-for-react no ecossistema npm, e durabletask em Python. A Slowmist associou o vazamento massivo de tokens do GitHub e os ataques de ransomware da Grafana Labs a esta campanha. Os atacantes podiam roubar credenciais, obter acesso não autorizado a repositórios internos, mover-se lateralmente através de pipelines de CI/CD e extorquir organizações recorrendo a tokens do GitHub comprometidos.