Según Slowmist, el 19-20 de mayo, los atacantes comprometieron la cuenta npm de atool y publicaron automáticamente 637 versiones maliciosas en 317 paquetes en 22 minutos. Entre las 00:19 y las 00:54, hora de Pekín, del 20 de mayo, los atacantes subieron versiones de durabletask 1.4.1, 1.4.2 y 1.4.3, suplantando los lanzamientos oficiales de Microsoft.
Los componentes de alta frecuencia afectados incluyen AntV y Echarts-for-react en el ecosistema de npm, y durabletask en Python. Slowmist vinculó la filtración masiva de tokens de GitHub y los ataques de ransomware de Grafana Labs a esta campaña. Los atacantes podían robar credenciales, obtener acceso no autorizado a repositorios internos, moverse lateralmente mediante canalizaciones de CI/CD y extorsionar a organizaciones usando tokens de GitHub comprometidos.