NPMi hoidlas leiti pahatahtlik tegevus neljas paketis, mis sisaldas preinstall-skripti, mis saadeti paketi installimise ajal GitHub'i kommentaar koos teabega IP-aadressist, asukohast, logimisest, CPU mudelist ja kasutaja kodukataloogist. Pahavara kood leiti paketidest (255 allalaadimist), (78 allalaadimist), (48 allalaadimist) ja (37 allalaadimist).
Probleemsed paketid olid NPMis saadaval ajavahemikus 17. kuni 24. august, et levitada, kasutades , see tähendab nimede määramist, mis sarnanevad teiste populaarsete raamatukogude nimedele, lootes, et kasutaja teeb nime sisestamisel tõkke või ei märka erinevusi, valides moodulit loendist. Ahnuse tõttu, et selle triki tõttu langes umbes 400 kasutajat, segasid nad tõenäoliselt electorn'i electron'iga. Praegu on paketid electorn ja loadyaml NPMi haldajate poolt eemaldatud, samas kui paketid lodashs ja loadyml eemaldati autori poolt.
Kurjategijate motiivid ei ole teada, kuid eeldatakse, et teabe lekke GitHub'i kaudu (kommentaar saadeti läbi Issue ja kustutati ühe päeva jooksul) võis olla eksperimentaalse meetodi tõhususe hindamiseks või plaanitud rünnak mitmes etapis, mille esimeses etapis koguti andmeid ohvrite kohta, ja teises, mis ei realiseerunud blokeeringu tõttu, kavatsesid kurjategijad välja anda uuenduse, millega kaasneb uue väljaande veelgi ohtlikum pahavara või tagaukse.
Allikas: opennet.ru
