Aikido Security je otkrio najmanje 151 kompromitovan repozitorijum zaražen između 3. i 9. marta, uključujući projekte Wasmer, Reworm i anomalyco. Napadač Glassworm skriva maliciozni kod u nevidljivim Unicode znakovima iz Private Use Area (0xFE00-0xFE0F, 0xE0100-0xE01EF); mali dekoder izdvaja skrivene bajtove i prosleđuje ih eval(), što omogućava izvršenje pune zlonamerne skripte.
U prethodnim incidentima drugi stadij preuzimao je skriptu koja koristi Solana blockchain kao kanal komandi i kontrole za krađu tokena, kredencijala i tajni. Kampanja se proširila i na npm pakete i VS Code ekstenzije (upload 12. marta), a izmene su stilistički prilagođene projektima, što upućuje na upotrebu velikih jezičkih modela. Solana infrastruktura otežava uklanjanje zlonamernih kanala.
