Joyfilli pakettidesse peidetud pahatahtlik kood käivitub juba CommonJS-i sisenemispunkti laadimisel – mitte elutsükli konksude kaudu – ning kasutab tasu edastamiseks mitmeetapilist plokiahela infrastruktuuri, mille turvateadlased seostavad tõenäoliselt Põhja-Korea taustaga operatsiooniga.