לפי אדם שטען שהיה נוכח כשהמטוס נחת, הרשת המזויפת הציגה דף פישינג (התחזות) שתוכנן במיוחד לאיסוף פרטי התחברות לחשבונות שונים, כולל פרטי חשבון גוגל של הנוסעים . מטרת התוקף הייתה, ככל הנראה, גניבת פרטי התחברות ואיסוף מידע אישי מנוסעים תמימים
.
כשהצוות גילה את הרשת הבלתי מורשית, הם פעלו במהירות. הטייסים השתמשו במערכת ACARS (מערכת תקשורת דיגיטלית להעברת מסרים בין מטוסים לתחנות קרקע) כדי להזהיר את אגף הביטחון של דלתא. ההודעה שנשלחה הייתה: "היי, התריעו לביטחון התאגיד, יש לנו נוסע שיצר רשת וויי-פיי מזויפת בשם 'דלתא וויי-פיי…'" .
שבע-עשרה דקות לאחר מכן, שלח הצוות עדכון נוסף: "אין מידע נכון לעכשיו", מה שמעיד על כך שהם עדיין אספו מידע. הם דיווחו שכמה נוסעים השתתפו בוועידת סייבר בלאס וגאס ו"הצליחו לשבש את הוויי-פיי שלנו ולשדר..." . הטייסים גם התריעו לבקרת התעבורה האווירית בנוגע לרשת הבלתי מורשית
.
דלתא איירליינס אישרה כי בטיחות הטיסה מעולם לא הייתה בסיכון. החברה הצהירה כי אף לא אחת ממערכות ההטסה או האוויוניקה לא נפגעה – האירוע הוגבל אך ורק לרשת האינטרנט לנוסעים . מורגן דוראנט, דובר דלתא, אמר ל-TechCrunch: "[ה]בטיחות הטיסה מעולם לא הייתה בסימן שאלה, ואף מערכות הפעלה של המטוס לא הושפעו", והוסיף כי הרשת הפנימית של המטוס עצמה לא נפרצה
.
עם נחיתת המטוס בנמל התעופה הבינלאומי הרטספילד-ג'קסון באטלנטה, עלו רשויות החוק למטוס ושוחחו עם הנוסעים . דלתא פרסמה הודעה בה נאמר: "אנו חוקרים לעומק כדי לאסוף את מכלול העובדות, דבר שייקח זמן. נשתף פעולה עם רשויות אכיפת החוק הפדרליות ורשויות התעופה כדי להבטיח שחקירת האירוע תהיה יסודית"
.
חוקרי אבטחה ודיווחים מצביעים על כך שהתוקף השתמש ככל הנראה בשילוב של שתי טכניקות: מתקפת 'ביטול אימות' (Deauth Attack) לניתוק נוסעים בכוח מהרשת החוקית, ונקודה חמה ניידת ל'תאום מרושע' לשידור הרשת המזויפת .
כלים נפוצים שהיו עשויים לשמש למטרה זו כוללים:
נכון ל-12 באוגוסט 2026, שלושה גופים חוקרים את האירוע:
עד כה לא נעצר אף חשוד, וזהותו של הנוסע (או הנוסעים) האחראים לא פורסמה לציבור. החקירה נמשכת.