What happened
Attacker authenticated with a 16-month-dormant Mastra contributor account, automated publication of 144 package versions each adding easy-day-js as a dependency, triggering postinstall RAT execution on any host that ran npm install against affected versions between 01:12-02:39 UTC.