Secondo una persona che sostiene di essere stata presente all'atterraggio, l'hotspot fasullo mostrava una pagina di phishing specificamente progettata per catturare le credenziali personali e i dati di accesso Google dei passeggeri . L'obiettivo dell'aggressore era probabilmente il furto di credenziali e dati personali da viaggiatori ignari
.
Quando l'equipaggio ha scoperto la rete non autorizzata, ha agito rapidamente. I piloti hanno usato l'ACARS (Aircraft Communications Addressing and Reporting System) — un sistema di messaggistica digitale per comunicazioni non vocali tra aereo e stazioni di terra — per allertare la sicurezza aziendale di Delta. Il messaggio recitava: "HEY ALERT CORP SECURITY WE HAVE A PAX [passeggero] ON THAT HAS CREATED A SCAM WIFI CALLED DELTA WIFI F…" .
Diciassette minuti dopo, l'equipaggio ha inviato un aggiornamento: "NO INFO AS OF NOW" (nessuna informazione al momento), indicando che stavano ancora raccogliendo informazioni. Hanno riferito che diversi passeggeri avevano partecipato a una conferenza sulla cybersicurezza a Las Vegas e "sono riusciti a disturbare il nostro Wi-Fi e trasmettere…" . I piloti hanno anche allertato direttamente il controllo del traffico aereo
.
Come precauzione, l'equipaggio di cabina ha disabilitato il sistema Wi-Fi di bordo per circa 30 minuti .
Delta Air Lines ha confermato che la sicurezza del volo non è mai stata messa in discussione. La compagnia ha dichiarato che nessun sistema operativo o avionico dell'aereo è stato coinvolto — l'incidente è stato strettamente limitato alla rete internet dei passeggeri . Morgan Durrant, portavoce Delta, ha dichiarato a TechCrunch: "La sicurezza del volo non è mai stata in discussione e nessun sistema operativo dell'aereo è stato toccato", aggiungendo che la rete di bordo stessa non è stata compromessa
.
Una volta atterrato all'aeroporto Hartsfield-Jackson di Atlanta, le autorità sono salite a bordo e hanno interrogato i passeggeri . Delta ha rilasciato una dichiarazione: "Stiamo conducendo un'indagine approfondita per raccogliere tutti i fatti; ci vorrà tempo. Collaboreremo con le forze dell'ordine federali e le autorità aeronautiche per garantire un'indagine completa"
.
Ricercatori di sicurezza e fonti indicano che l'aggressore ha probabilmente usato una combinazione di due tecniche: un attacco di 'deautenticazione' Wi-Fi (deauth attack) per disconnettere forzatamente i passeggeri dalla rete legittima, e un punto di accesso 'evil twin' portatile per trasmettere l'hotspot fasullo .
Strumenti comuni che potrebbero essere stati usati:
Al 12 agosto 2026, tre entità stanno indagando attivamente:
Non sono stati annunciati arresti e i passeggeri responsabili non sono stati identificati pubblicamente. Le indagini sono in corso.