Wer vermeintlich harmlose Express- oder React-Pakete installiert, fängt sich unter Umständen direkt beim Setup einen Linux-Wurm ein. Diese Schadsoftware nutzt gestohlene npm-Token und SSH-Schlüssel, um sich auf andere Systeme und sogar in Arch-User-Repository-Pakete (AUR) einzuschleusen.

Zuerst öffnet der Wurm einen geheimen Zugang über das anonyme Tor-Netzwerk. Danach sucht er nach lokalen Zugangsdaten, weshalb ein einzelner infizierter Rechner schnell das gesamte Firmennetzwerk gefährden kann.