Uit de vermoedelijke plug-in-broncode voor een analysesysteem dat de NSA gebruikt om internetdata te vergaren, zou op te maken zijn dat de spionagedienst zich specifiek richt op gebruikers van en geïnteresseerden in anonimiseringssoftware als Tor en Tails.
Het zou gaan om een plug-in die verband houdt met NSA's omvangrijke en complexe systeem XKeyscore, waarvan het bestaan via Snowden-documenten uitlekte. De Amerikaanse spionagedienst zou XKeyscore gebruiken om wereldwijd vergaarde data en metadata te kunnen doorspitten. In een noot bij de broncode van die plug-in zou vermeld staan dat gebruikers van Tor en andere anonimiseringssoftware en -diensten te beschouwen zijn als extremisten. Wie waar ook ter wereld bijvoorbeeld de naam van het 'anonieme OS' Tails in zou voeren, zou gemarkeerd worden door XKeyscore en extra in de gaten gehouden worden.
Volgens een bron van BoingBoing die betrokken was bij het analyseren van de Snowden-documenten, is het doel van de NSA om internetters in twee groepen te verdelen: gebruikers die de technische kennis hebben om anoniem te kunnen internetten en mensen die dat niet hebben. De wens van de spionagedienst zou zijn om de communicatie van de eerste groep volledig te onderscheppen.
In de broncode van de plug-in zouden verder Duitse ip-adressen staan, claimen NDR en ZDF, die zeggen inzage in de broncode gehad te hebben. Een van de ip-adressen zou toebehoren aan een server van de Duitse student Sebastian Hahn. Deze ontwikkelaar is een van de drijvende krachten achter het netwerk voor anoniem internetten en hij draait onder andere een van de negen directory authorities: centrale servers waar clients de lijsten van alle Tor-relays met certificaten vandaan halen. Ook de codenaam voor de server, Gabelmoo, zou in de broncode terug te vinden zijn, net als de codenamen van de overige acht directory authorities. Daaronder zit ook een Nederlandse server met codenaam dizum.
De XKeyscore-plug-in zou via de servers kunnen filteren wie van het Tor-netwerk gebruikmaakt. Details verkrijgt de dienst daarbij waarschijnlijk niet: uit eerdere Snowden-documenten bleek dat de NSA er niet in slaagt om anonieme gebruikers van het Tor-netwerk op een directe manier te traceren, alleen via omwegen.
Wel zou de dienst niet alleen de metadata, maar ook de inhoud van e-mails die via Tor verstuurd worden kunnen onderscheppen, zo menen NDR en ZDF uit de broncode te kunnen opmaken. Het zou gaan om de coderegel "email_body('https://bridges.torproject.org/' : c++ extractors:".