Theo một người tự nhận đã có mặt khi máy bay hạ cánh, điểm phát sóng giả mạo đã hiển thị một trang lừa đảo được thiết kế đặc biệt để đánh cắp thông tin xác thực cá nhân và dữ liệu đăng nhập Google của hành khách . Mục tiêu của kẻ tấn công rất có thể là đánh cắp thông tin xác thực và dữ liệu cá nhân từ những du khách không cảnh giác
.
Khi phi hành đoàn phát hiện ra mạng không được phép, họ đã hành động nhanh chóng. Các phi công đã sử dụng Hệ thống Báo cáo và Địa chỉ Liên lạc Máy bay (ACARS) — một hệ thống nhắn tin kỹ thuật số được sử dụng cho liên lạc phi thoại giữa máy bay và các trạm mặt đất — để báo động cho an ninh của Delta. Tin nhắn có nội dung: "NÀY BÁO AN NINH CÔNG TY CHÚNG TÔI CÓ MỘT HÀNH KHÁCH ĐÃ TẠO MỘT WIFI LỪA ĐẢO TÊN LÀ DELTA WIFI F…" .
Mười bảy phút sau, phi hành đoàn gửi một tin nhắn tiếp theo: "CHƯA CÓ THÔNG TIN," cho thấy họ vẫn đang thu thập thông tin. Họ báo cáo rằng một số hành khách đã tham dự một hội nghị an ninh mạng ở Las Vegas và "đã có thể làm nhiễu Wi-Fi của chúng tôi và phát sóng…" . Các phi công cũng đã trực tiếp báo cho kiểm soát không lưu về mạng không được phép này
.
Delta Air Lines xác nhận rằng sự an toàn của chuyến bay không bao giờ bị đặt ra nghi vấn. Công ty tuyên bố rằng không có hệ thống vận hành máy bay hay thiết bị điện tử hàng không nào bị ảnh hưởng — vụ việc chỉ giới hạn trong mạng internet dành cho hành khách . Người phát ngôn của Delta, Morgan Durrant, nói với TechCrunch: "[Sự] an toàn của chuyến bay không bao giờ bị đặt ra nghi vấn và không có hệ thống vận hành máy bay nào bị ảnh hưởng," đồng thời nói thêm rằng bản thân mạng Wi-Fi trên máy bay cũng không bị xâm phạm
.
Sau khi máy bay hạ cánh tại Sân bay Quốc tế Hartsfield-Jackson Atlanta, các nhà chức trách đã lên máy bay và phỏng vấn hành khách . Delta đưa ra một tuyên bố cho biết: "Chúng tôi đang tiến hành điều tra đầy đủ để thu thập toàn bộ sự thật, việc này sẽ cần thời gian. Chúng tôi sẽ hợp tác với các cơ quan thực thi pháp luật liên bang và các cơ quan quản lý hàng không để đảm bảo vụ việc được điều tra kỹ lưỡng"
.
Các nhà nghiên cứu bảo mật và các báo cáo chỉ ra rằng kẻ tấn công có thể đã sử dụng kết hợp hai kỹ thuật: một cuộc tấn công 'hủy xác thực' Wi-Fi (deauth attack) để buộc ngắt kết nối hành khách khỏi mạng hợp pháp, và một điểm truy cập 'sinh đôi độc ác' di động (evil twin) để phát điểm phát sóng giả mạo .
Các công cụ phổ biến có thể đã được sử dụng bao gồm:
Tính đến ngày 12 tháng 8 năm 2026, ba tổ chức đang tích cực điều tra:
Chưa có vụ bắt giữ nào được công bố và (các) hành khách chịu trách nhiệm vẫn chưa được xác định danh tính một cách công khai. Cuộc điều tra đang được tiến hành.