Отмечается, что атаки производятся через внешние компоненты кода web-страниц. Среди таких компонентов могут быть плагины защиты CAPTCHA, плагины новостных лент или интерактивных карт, avaScript-библиотеки, CSS-фреймворки или web-шрифты со сторонних серверов.