L'installation de paquets npm en apparence légitimes peut déclencher l'exécution immédiate d'un ver sous Linux. Ce programme malveillant se propage d'un système à l'autre en exploitant des connexions SSH et des jetons d'accès npm, ce qui lui permet également de s'infiltrer dans les dépôts AUR d'Arch Linux.

D'abord, le ver configure une porte dérobée qui transite par le réseau anonyme Tor. Ensuite, il récupère les identifiants locaux pour rebondir vers d'autres serveurs, transformant une simple erreur d'inattention en une faille réseau globale.