اسم أرشيف وإضافة WordPress خبيثة رُصدت في الحملة، وكانت تخفي نفسها وتعمل كخلفية ومحمل JavaScript.
أكدت Brevo أن مهاجمين سرقوا مفتاح API لحسابها لدى Cloudflare واستخدموه لتعديل محتوى مواقعها وملفات JavaScript المضمّنة في مواقع العملاء، ما أدى إلى توزيع صفحات ClickFix وبرمجيات خبيثة. شملت الحملة إضافة خلفية مستمرة إلى بعض مواقع WordPress، بينما قالت الشركة إن واجهة التطبيق وبيانات العملاء وبنية تسليم البريد لم تتأثر.