NPM-i hoidlas tugevusaktiivne tegevus neljas paketis, sealhulgas preinstall-skript, mis saatis paketi installimise ajal GitHubi kommentaari IP-aadressi, asukoha, sisselogimise, CPU-mudeli ja kasutaja kodukausta kohta. Kahjustav kood avati paketides (255 allalaadimist), (78 allalaadimist), (48 allalaadimist) ja (37 allalaadimist).
Probleemsed paketid olid NPM-is saadaval 17. kuni 24. augustini ja neid levitati , st sarnaste nimede andmisega teiste populaarsete teekide nimedega, lootes, et kasutaja teeb kirjutamisvea nime sisestamisel või ei märka erinevusi mooduli loendist valimisel. Allalaadimise arvu põhjal langes umbes 400 kasutajat sellele trikkile, enamik neist segas electorn'i ja electron'i. Praegu on paketid electorn ja loadyaml NPM-i administraatori poolt eemaldatud, samas kui paketid lodashs ja loadyml eemaldas autor.
Kuritegevuse motiivid on teadmata, kuid oletatakse, et info lekkimine läbi GitHubi (kommentaar saadeti läbi Issue ning kustutati ühe päeva jooksul) võis toimuda katse käigus, et hinnata meetodi tõhusust, või oli see osa mitmeastmelisest rünnakust. Esimeses etapis koguti andmeid ohvrite kohta ning teises, mis jäi ellu viimata blokeerimise tõttu, kavas ründajatelt uuenduse väljaandmine, mis sisaldaks uues väljaandes ohtlikumat pahavara või tagauks.
Allikas: opennet.ru
