Au centre de la violation se trouvait Axios, une bibliothèque JavaScript largement adoptée par les développeurs. Selon Forbes, des paquets altérés ont été téléchargés sur le registre npm le 31 mars, transportant des logiciels malveillants de type cheval de Troie à accès à distance. La fenêtre d'exposition a duré environ trois heures avant que les paquets ne soient retirés. Une campagne de social engineering ciblée a donné à l'attaquant un point d'appui sur la machine du principal mainteneur ; de là, les informations d'identification du compte npm ont été volées et utilisées pour pousser les paquets empoisonnés. L'attaque est supposée être liée à la Corée du Nord.