Vähemalt 17 võltsitud makse-SDK-d npm-i ja PyPI registrites varastavad arendusega seotud volitusi, näiteks API-võtmeid ja AWS-i sisselogimisandmeid, kasutades selleks legitiimseid liideseid imiteerivaid varjatud pakette.
148 npm-paketit väärkasutati üliõpilastele mõeldud puhverserveritena, et rakendada veebilehitsejate kasutajaid DDoS-rünnakute tarvis, ilma et arendajad oleksid olnud rünnaku peamine sihtmärk.