Theo Slowmist, trong ngày 19-20/5, kẻ tấn công đã xâm nhập tài khoản npm atool và tự động đăng tải 637 phiên bản độc hại trên 317 gói trong vòng 22 phút. Từ 00:19 đến 00:54 (giờ Bắc Kinh) ngày 20/5, kẻ tấn công đã tải lên các phiên bản durabletask 1.4.1, 1.4.2 và 1.4.3, giả mạo các bản phát hành chính thức của Microsoft.
Các thành phần có tần suất sử dụng cao bị ảnh hưởng gồm AntV và Echarts-for-react trong hệ sinh thái npm, và durabletask trong Python. Slowmist liên kết vụ rò rỉ token GitHub quy mô lớn và các cuộc tấn công mã độc tống tiền nhắm vào Grafana Labs với chiến dịch này. Kẻ tấn công có thể đánh cắp thông tin đăng nhập, giành quyền truy cập trái phép vào các kho nội bộ, di chuyển ngang qua các đường ống CI/CD và tống tiền các tổ chức bằng các token GitHub đã bị xâm phạm.