Ifølge en person som hevder å ha vært til stede da flyet landet, viste det falske hotspotet en nettside spesielt designet for å fange opp passasjerenes personlige legitimasjon og Google-påloggingsdata . Angriperens mål var trolig tyveri av påloggingsinformasjon og personopplysninger fra intetanende reisende
.
Da besetningen oppdaget det uautoriserte nettverket, reagerte de raskt. Pilotene brukte ACARS (Aircraft Communications Addressing and Reporting System) – et digitalt meldingssystem for ikke-verbal kommunikasjon mellom fly og bakkestasjoner – for å varsle Deltas sikkerhetsavdeling. Meldingen lød: "HEY ALERT CORP SECURITY WE HAVE A PAX [passenger] ON THAT HAS CREATED A SCAM WIFI CALLED DELTA WIFI F…" .
Sytten minutter senere sendte besetningen en oppfølgingsmelding: "NO INFO AS OF NOW," noe som indikerte at de fortsatt samlet inn informasjon. De rapporterte at flere passasjerer hadde deltatt på en sikkerhetskonferanse i Las Vegas og "klarte å blokkere Wi-Fi-en vår og kringkaste…" . Piloten varslet også flygelederne om det uautoriserte nettverket
.
Som en forholdsregel deaktiverte kabinpersonalet flyets offisielle Wi-Fi-system i cirka 30 minutter .
Delta Air Lines bekreftet at flysikkerheten aldri var i fare. Selskapet uttalte at ingen av flyets operativsystemer eller avionikk ble påvirket – hendelsen var strengt begrenset til passasjerenes internettnettverk . Delta-talsperson Morgan Durrant sa til TechCrunch: "[The] safety of flight was never in question and no aircraft operating systems were affected," og la til at selve Wi-Fi-nettverket ombord ikke ble kompromittert
.
Da flyet landet på Hartsfield-Jackson Atlanta International Airport, gikk politiet om bord og avhørte passasjerene . Delta uttalte i en pressemelding: "Vi undersøker saken grundig for å få et fullstendig bilde av fakta, noe som vil ta tid. Vi vil samarbeide med føderal politimyndighet og luftfartsmyndigheter for å sikre at hendelsen blir grundig etterforsket"
.
Sikkerhetsforskere og rapporter indikerer at angriperen sannsynligvis brukte en kombinasjon av to teknikker: et Wi-Fi 'deauthentication'-angrep (deauth-angrep) for å tvangskoble passasjerer fra det legitime nettverket, og et bærbart 'evil twin'-tilgangspunkt for å kringkaste det falske hotspotet .
Vanlige verktøy som kan ha blitt brukt, inkluderer:
Per 12. august 2026 er tre enheter aktive i etterforskningen:
Ingen pågripelser er kunngjort, og ansvarlig(e) er ikke offentlig identifisert. Etterforskningen pågår.