Menurut seorang individu yang mendakwa berada di tempat kejadian semasa pesawat mendarat, hotspot palsu itu menyajikan halaman pendaratan pancingan data yang direka khusus untuk menangkap bukti kelayakan peribadi dan data log masuk Google penumpang . Matlamat penyerang mungkin adalah kecurian bukti kelayakan dan pengumpulan data peribadi daripada pengembara yang tidak curiga
.
Apabila anak kapal menemui rangkaian yang tidak dibenarkan, mereka bertindak pantas. Juruterbang menggunakan Sistem Pengalamatan dan Pelaporan Komunikasi Pesawat (ACARS) — sistem pemesejan digital yang digunakan untuk komunikasi bukan suara antara pesawat dan stesen darat — untuk memberi amaran kepada keselamatan korporat Delta. Mesej itu berbunyi: "HEY ALERT CORP SECURITY WE HAVE A PAX [passenger] ON THAT HAS CREATED A SCAM WIFI CALLED DELTA WIFI F…" .
Tujuh belas minit kemudian, anak kapal menghantar susulan: "NO INFO AS OF NOW," menunjukkan mereka masih mengumpul maklumat. Mereka melaporkan bahawa beberapa penumpang telah menghadiri persidangan keselamatan siber di Las Vegas dan "dapat mengganggu Wi-Fi kami dan menyiarkan…" . Juruterbang juga terus memberi amaran kepada kawalan trafik udara tentang rangkaian yang tidak dibenarkan
.
Sebagai langkah berjaga-jaga, anak kapal kabin mematikan sistem Wi-Fi sah syarikat penerbangan selama kira-kira 30 minit .
Delta Air Lines mengesahkan bahawa keselamatan penerbangan tidak pernah dipertikaikan. Syarikat itu menyatakan bahawa tiada sistem operasi pesawat atau avionik yang terjejas — insiden itu terhad kepada rangkaian internet penumpang sahaja . Jurucakap Delta, Morgan Durrant, memberitahu TechCrunch: "[K]eselamatan penerbangan tidak pernah dipertikaikan dan tiada sistem operasi pesawat terjejas," sambil menambah bahawa rangkaian dalam penerbangan itu sendiri tidak terjejas
.
Setelah pesawat mendarat di Lapangan Terbang Antarabangsa Hartsfield-Jackson Atlanta, pihak berkuasa menaiki pesawat dan menemu bual penumpang . Delta mengeluarkan kenyataan berkata, "Kami sedang menyiasat sepenuhnya untuk mengumpulkan set fakta yang lengkap, yang akan mengambil masa. Kami akan bekerjasama dengan penguatkuasaan undang-undang persekutuan dan pengawal selia penerbangan untuk memastikan insiden itu disiasat sepenuhnya"
.
Penyelidik keselamatan dan laporan menunjukkan penyerang mungkin menggunakan gabungan dua teknik: serangan 'deauthentication' Wi-Fi (serangan deauth) untuk memutuskan sambungan penumpang dari rangkaian sah secara paksa, dan titik akses 'evil twin' mudah alih untuk menyiarkan hotspot palsu .
Alatan biasa yang mungkin digunakan termasuk:
Setakat 12 Ogos 2026, tiga entiti sedang menyiasat secara aktif:
Tiada tangkapan diumumkan, dan penumpang yang bertanggungjawab tidak dikenal pasti secara umum. Siasatan masih dijalankan.