Podle osoby, která tvrdí, že byla na palubě při přistání, falešný hotspot zobrazil phishingovou stránku speciálně navrženou k získání osobních přihlašovacích údajů cestujících a jejich přihlašovacích údajů ke službám Google . Cílem útočníka byla pravděpodobně krádež přihlašovacích údajů a sběr osobních dat od nic netušících cestujících
.
Když posádka objevila neautorizovanou síť, jednala rychle. Piloti použili systém ACARS (Aircraft Communications Addressing and Reporting System) – digitální zprávový systém pro nehlasovou komunikaci mezi letadlem a pozemními stanicemi – k upozornění bezpečnostního oddělení Delta. Zpráva zněla: "HEY ALERT CORP SECURITY WE HAVE A PAX [cestující] ON THAT HAS CREATED A SCAM WIFI CALLED DELTA WIFI F…" .
O sedmnáct minut později posádka odeslala další zprávu: "NO INFO AS OF NOW," což naznačovalo, že stále shromažďují informace. Uvedli, že několik cestujících se zúčastnilo konference o kybernetické bezpečnosti v Las Vegas a „byli schopni zarušit naši Wi-Fi a vysílat…“ . Piloti také přímo kontaktovali řízení letového provozu ohledně neautorizované sítě
.
Jako preventivní opatření posádka na přibližně 30 minut deaktivovala legitimní palubní Wi-Fi systém .
Společnost Delta Air Lines potvrdila, že bezpečnost letu nebyla nikdy ohrožena. Firma uvedla, že nebyly ovlivněny žádné operační systémy letadla ani avionika – incident se týkal výhradně sítě pro cestující . Mluvčí Delta Morgan Durrant pro TechCrunch uvedl: „Bezpečnost letu nebyla nikdy zpochybněna a nedošlo k ovlivnění žádných systémů letadla,“ a dodal, že samotná palubní síť nebyla napadena
.
Po přistání na mezinárodním letišti Hartsfield-Jackson v Atlantě nastoupily na palubu letadla orgány a vyslechly cestující . Delta ve svém prohlášení uvedla: „Provádíme důkladné vyšetřování, abychom shromáždili úplný soubor faktů, což bude nějakou dobu trvat. Budeme spolupracovat s federálními orgány činnými v trestním řízení a leteckými regulátory, aby byl incident důkladně prošetřen“
.
Bezpečnostní výzkumníci a zprávy naznačují, že útočník pravděpodobně použil kombinaci dvou technik: Wi-Fi 'deauthentication' útok (deauth útok) k násilnému odpojení cestujících od legitimní sítě a přenosný 'evil twin' přístupový bod k vysílání falešného hotspotu .
Mezi běžné nástroje, které mohly být použity, patří:
K 12. srpnu 2026 aktivně vyšetřují tři subjekty:
Zatím nebylo oznámeno žádné zatčení a odpovědná osoba (osoby) nebyla veřejně identifikována. Vyšetřování pokračuje.