La instalación de un paquete de npm que parece inofensivo puede activar de inmediato un gusano diseñado para entornos Linux. Esta amenaza se propaga aprovechando credenciales de SSH y tokens de npm comprometidos, lo que facilita que el malware afecte también a paquetes del repositorio AUR.

Primero, el programa malicioso establece una puerta trasera que se comunica a través de la red anónima Tor. Segundo, busca claves locales para propagarse a otros sistemas, por lo que un solo desarrollador infectado puede poner en peligro toda la infraestructura de una empresa.