Koneen laskeuduttua paikalla olleen henkilön mukaan väärennetty hotspot tarjosi tietojenkalastelusivua, joka oli suunniteltu keräämään matkustajien henkilökohtaisia tunnuksia ja Google-sisäänkirjautumistietoja . Hyökkääjän tavoitteena oli todennäköisesti tunnusten ja henkilötietojen varastaminen epäilemättömiltä matkustajilta
.
Kun miehistö havaitsi luvattoman verkon, he toimivat nopeasti. Lentäjät käyttivät ACARS-järjestelmää (Aircraft Communications Addressing and Reporting System) — digitaalista viestintäjärjestelmää, jota käytetään puheen sijasta viestintään ilma-aluksen ja maa-asemien välillä — hälyttääkseen Delta-yhtiön turvallisuusyksikön. Viesti kuului: "HEY ALERT CORP SECURITY WE HAVE A PAX [matkustaja] ON THAT HAS CREATED A SCAM WIFI CALLED DELTA WIFI F…" .
Seitsemäntoista minuuttia myöhemmin miehistö lähetti jatkoviestin: "NO INFO AS OF NOW," mikä osoitti, että he keräsivät edelleen tietoja. He raportoivat, että useat matkustajat olivat osallistuneet kyberturvallisuuskonferenssiin Las Vegasissa ja "pystyivät häiritsemään Wi-Fi-verkkoamme ja lähettämään…" . Lentäjät hälyttivät myös suoraan lennonjohtoa luvattomasta verkosta
.
Varotoimenpiteenä matkustamon henkilökunta sammutti koneen aidon Wi-Fi-järjestelmän noin 30 minuutiksi .
Delta Air Lines vahvisti, ettei lentoturvallisuus ollut koskaan uhattuna. Yhtiö totesi, että koneen toimintajärjestelmiin tai lennonvarmistuslaitteisiin ei kohdistunut vaikutusta — tapaus rajoittui tiukasti matkustajien internetverkkoon . Delta-yhtiön tiedottaja Morgan Durrant kertoi TechCrunchille: "[Lennon] turvallisuus ei ollut koskaan uhattuna, eikä koneen toimintajärjestelmiin kohdistunut vaikutusta," lisäten, ettei itse lennonaikaista verkkoa ollut murrettu
.
Koneen laskeuduttua Hartsfield-Jackson Atlantan kansainväliselle lentokentälle viranomaiset nousivat koneeseen ja haastattelivat matkustajia . Delta julkaisi lausunnon, jossa se sanoi: "Tutkimme asiaa perusteellisesti saadaksemme täydellisen kuvan tapahtumista. Tämä vie aikaa. Teemme yhteistyötä liittovaltion lainvalvontaviranomaisten ja ilmailuviranomaisten kanssa varmistaaksemme, että tapausta tutkitaan perusteellisesti"
.
Tietoturvatutkijat ja raportit viittaavat siihen, että hyökkääjä käytti todennäköisesti kahta tekniikkaa: Wi-Fi 'deauthentication' -hyökkäystä (deauth-attack) katkaistakseen matkustajien yhteyden aitoan verkkoon ja kannettavaa 'evil twin' -tukiasemaa väärennetyn hotspotin lähettämiseen .
Yleisiä työkaluja, joita on voitu käyttää:
Pidätyksiä ei ole tehty, eikä vastuussa olevaa matkustajaa tai matkustajia ole julkisesti tunnistettu. Tutkinta on käynnissä.