La hotelera cree que se accedió a esta información haciendo uso de las credenciales de inicio de sesión de dos empleados, que trabajan en un hotel franquiciado de Rusia. Marriott considera que la actividad delictiva comenzó a mediados del pasado enero.
Una vez tuvo conocimiento del ciberataque desactivó las citadas credenciales e inició una investigación. Seguidamente, impulsó medidas para ejercer un mayor control sobre los datos, activó un mecanismo para informar a los clientes afectados y denunció los hechos ante las autoridades pertinentes, que están colaborando en la investigación.
