D’après Slowmist, le 19-20 mai, des attaquants ont compromis le compte npm atool et ont publié automatiquement 637 versions malveillantes réparties sur 317 packages en 22 minutes. Entre 00:19 et 00:54 (heure de Pékin) le 20 mai, les attaquants ont téléversé des versions de durabletask 1.4.1, 1.4.2 et 1.4.3, en se faisant passer pour les sorties officielles de Microsoft.
Les composants à haute fréquence touchés incluent AntV et Echarts-for-react dans l’écosystème npm, ainsi que durabletask dans Python. Slowmist a lié la fuite massive de tokens GitHub et les attaques par ransomware de Grafana Labs à cette campagne. Les attaquants pouvaient voler des identifiants, obtenir un accès non autorisé à des dépôts internes, se déplacer latéralement via des pipelines CI/CD, et extorquer des organisations en utilisant des tokens GitHub compromis.