Joyfilli pakettidesse peidetud pahatahtlik kood käivitub juba CommonJS-i sisenemispunkti laadimisel – mitte elutsükli konksude kaudu – ning kasutab tasu edastamiseks mitmeetapilist plokiahela infrastruktuuri, mille turvateadlased…
148 npm-paketit väärkasutati üliõpilastele mõeldud puhverserveritena, et rakendada veebilehitsejate kasutajaid DDoS-rünnakute tarvis, ilma et arendajad oleksid olnud rünnaku peamine sihtmärk.
Pahatahtlikud npm-paketid jäljendavad legitiimseid Rollup-polütäidiseid, võimaldades Põhja-Korea rühmitustel varastada andmeid ja pääseda kaugjuurdepääsuga arendajate süsteemidesse.