Casi 800 paquetes maliciosos fueron publicados en el registro de paquetes JavaScript y se utilizaron para distribuir un troyano de acceso remoto (RAT) y un infostealer multiplataforma que apunta a los sistemas operativos Windows, macOS y Linux. El investigador Paul McCarty informó que esta campaña fue descubierta por OpenSourceMalware.

Los paquetes, en lugar de usar los ganchos tradicionales de preinstall o postinstall en el ciclo de vida, instruyen a los desarrolladores a cargarlos usando la función require() en el archivo README. Este método ejecuta un descargador llamado WEL1DROPPER; el descargador detecta el sistema operativo y la arquitectura para descargar el payload adecuado de tres direcciones de Cloudflare Workers y, si la descarga falla, obtiene la segunda etapa a través de registros DNS TXT en wel1[.]ru. Además, el archivo lib/telemetry.js dentro del paquete parece un SDK de telemetría falso para ocultar su función real.

La campaña se considera una evolución del ataque de confusión de dependencias Moika observado anteriormente y también se asemeja a otras campañas de ataques en el repositorio npm y PyPI.