За словами очевидця, який, ймовірно, був присутній після приземлення, фейкова гаряча точка перенаправляла на фішингову сторінку, спеціально створену для захоплення персональних даних пасажирів та даних для входу в Google . Метою зловмисника, найімовірніше, була крадіжка облікових даних та особистих даних нічого не підозрюючих мандрівників
.
Коли екіпаж виявив несанкціоновану мережу, він діяв швидко. Пілоти використали систему ACARS (Aircraft Communications Addressing and Reporting System) — цифрову систему обміну повідомленнями для зв'язку між літаком і наземними службами — щоб попередити службу безпеки Delta. Повідомлення було таким: «ЕЙ ПОПЕРЕДЬТЕ КОРПОРАТИВНУ БЕЗПЕКУ, У НАС ПАСАЖИР, ЯКИЙ СТВОРИВ ШАХРАЙСЬКИЙ Wi-Fi ПІД НАЗВОЮ DELTA WIFI …» .
Через 17 хвилин екіпаж надіслав друге повідомлення: «ІНФОРМАЦІЇ ПОКИ НЕМАЄ», що вказувало на те, що вони все ще збирають дані. Вони повідомили, що кілька пасажирів відвідували конференцію з кібербезпеки в Лас-Вегасі та «змогли заглушити наш Wi-Fi і транслювати…» . Пілоти також безпосередньо зв'язалися з диспетчерською службою щодо несанкціонованої мережі
.
Delta Air Lines підтвердила, що безпека польоту ніколи не була під загрозою. Компанія заявила, що жодні системи керування літаком не постраждали — інцидент стосувався лише пасажирської інтернет-мережі . Речник Delta Морган Дюрант повідомив TechCrunch: «[Безпека польоту ніколи не була під питанням, і жодні системи керування літаком не постраждали», додавши, що сама бортова мережа також не була зламана
.
Після приземлення в міжнародному аеропорту Гартсфілд-Джексон в Атланті, правоохоронці піднялися на борт та опитали пасажирів . Delta оприлюднила заяву: «Ми ретельно розслідуємо інцидент, щоб отримати повну картину. Це потребує часу. Ми співпрацюватимемо з федеральними правоохоронними органами та авіаційними регуляторами для всебічного розслідування»
.
Експерти з безпеки та звіти свідчать, що зловмисник, імовірно, використав комбінацію двох методів: атаку «деавтентифікації» Wi-Fi (deauth attack) для примусового відключення пасажирів від справжньої мережі та портативну точку доступу для фейкової мережі .
Поширені інструменти, які могли бути використані:
Станом на 12 серпня 2026 року розслідуванням активно займаються три структури:
Жодних арештів поки що не оголошено, особу відповідального пасажира публічно не встановлено. Розслідування триває.