По словам человека, который, как утверждается, находился на борту после посадки, фальшивая точка доступа показывала фишинговую страницу, нацеленную на кражу логинов Google и других личных данных пассажиров .
Когда экипаж обнаружил несанкционированную сеть, они действовали быстро. Пилоты использовали ACARS (Aircraft Communications Addressing and Reporting System) — цифровую систему обмена сообщениями между самолётом и наземными службами — чтобы предупредить службу безопасности Delta. Сообщение гласило: «HEY ALERT CORP SECURITY WE HAVE A PAX [passenger] ON THAT HAS CREATED A SCAM WIFI CALLED DELTA WIFI F…» .
Через 17 минут экипаж отправил повторное сообщение: «NO INFO AS OF NOW», что указывало на продолжающийся сбор информации. Они сообщили, что несколько пассажиров посещали конференцию по кибербезопасности в Лас-Вегасе и «смогли заглушить наш Wi-Fi и транслировать…» . Пилоты также напрямую проинформировали авиадиспетчеров о несанкционированной сети
.
В качестве меры предосторожности бортпроводники отключили штатный Wi-Fi на борту примерно на 30 минут .
Delta Air Lines подтвердила, что безопасность полёта никогда не подвергалась сомнению. Компания заявила, что бортовые системы и авионика не пострадали — инцидент был строго ограничен пассажирской интернет-сетью . Представитель Delta Морган Дюрант сообщил TechCrunch: «[Безопасность полёта никогда не ставилась под сомнение, и ни одна из бортовых систем не пострадала», добавив, что сама штатная сеть не была взломана
.
После посадки в международном аэропорту Хартсфилд-Джексон в Атланте сотрудники правоохранительных органов поднялись на борт и опросили пассажиров . Delta выпустила заявление: «Мы тщательно расследуем инцидент, чтобы собрать полную картину фактов. Это потребует времени. Мы будем сотрудничать с федеральными правоохранительными органами и авиационными регуляторами, чтобы гарантировать тщательное расследование»
.
Специалисты по безопасности и источники указывают, что злоумышленник, скорее всего, применил комбинацию двух техник: Wi-Fi деаутентификационную атаку (deauth attack) для принудительного отключения пассажиров от легитимной сети и портативную точку доступа «злой близнец» для трансляции поддельного хотспота .
Среди возможных инструментов:
По состоянию на 12 августа 2026 г. инцидент активно расследуют три структуры:
Аресты пока не производились, и ответственные пассажиры публично не установлены. Расследование продолжается.