Según una persona que afirma haber estado presente cuando el avión aterrizó, el punto de acceso falso mostraba una página de phishing diseñada específicamente para capturar las credenciales personales de los pasajeros y datos de inicio de sesión de Google . El objetivo del atacante era probablemente el robo de credenciales y la recopilación de datos personales de viajeros desprevenidos
.
Cuando la tripulación descubrió la red no autorizada, actuó con rapidez. Los pilotos utilizaron el Sistema de Informes y Direccionamiento de Comunicaciones de Aeronaves (ACARS) —un sistema de mensajería digital utilizado para la comunicación no vocal entre la aeronave y las estaciones en tierra— para alertar a la seguridad corporativa de Delta. El mensaje decía: "HEY ALERT CORP SECURITY WE HAVE A PAX [pasajero] ON THAT HAS CREATED A SCAM WIFI CALLED DELTA WIFI F…" .
Diecisiete minutos después, la tripulación envió un mensaje de seguimiento: "NO INFO AS OF NOW" (SIN INFORMACIÓN POR AHORA), indicando que aún estaban recopilando información. Informaron que varios pasajeros habían asistido a una conferencia de ciberseguridad en Las Vegas y "pudieron bloquear nuestro Wi-Fi y transmitir…" . Los pilotos también alertaron directamente al control de tráfico aéreo sobre la red no autorizada
.
Como medida de precaución, la tripulación de cabina desactivó el sistema Wi-Fi legítimo del avión durante aproximadamente 30 minutos .
Delta Air Lines confirmó que la seguridad del vuelo nunca estuvo en duda. La compañía declaró que ningún sistema operativo o aviónica del avión se vio afectado; el incidente se limitó estrictamente a la red de internet para pasajeros . Morgan Durrant, portavoz de Delta, declaró a TechCrunch: "La seguridad del vuelo nunca estuvo en duda y ningún sistema operativo de la aeronave se vio afectado", añadiendo que la propia red a bordo no fue comprometida
.
Una vez que el avión aterrizó en el Aeropuerto Internacional Hartsfield-Jackson de Atlanta, las autoridades subieron a bordo y entrevistaron a los pasajeros . Delta emitió un comunicado diciendo: "Estamos investigando a fondo para recopilar un conjunto completo de hechos, lo que llevará tiempo. Colaboraremos con las autoridades federales y los reguladores de aviación para garantizar que el incidente sea investigado a fondo"
.
Investigadores de seguridad e informes indican que el atacante probablemente utilizó una combinación de dos técnicas: un ataque de 'desautenticación' Wi-Fi (deauth attack) para desconectar forzosamente a los pasajeros de la red legítima, y un punto de acceso 'gemelo malvado' portátil para transmitir el punto de acceso falso .
Las herramientas comunes que podrían haberse utilizado incluyen:
Hasta el 12 de agosto de 2026, tres entidades investigan activamente:
No se han anunciado arrestos y los pasajeros responsables no han sido identificados públicamente. La investigación continúa en curso.