Fideuram, 36 milioni sottratti con messaggi: presidente ingannato da voce clonata dall’IA

Di : Lorenzo Dalmoro

Condividi con i tuoi amici!

Una sofisticata frode informatica ha convinto l’allora presidente di Fideuram a disporre bonifici per quasi 95 milioni di euro verso conti all’estero; parte dei fondi è stata recuperata, ma restano ancora 36 milioni irrintracciabili. Il caso mette in luce come strumenti digitali — messaggi, email e voci generate dall’intelligenza artificiale — possano oggi neutralizzare controlli aziendali consolidati.

Secondo le ricostruzioni emerse, la truffa è partita con un messaggio WhatsApp che chiedeva trasferimenti urgenti per sfruttare un’operazione internazionale: la comunicazione sembrava provenire da Carlo Messina, ad di Intesa Sanpaolo, e avvalorava la richiesta con spiegazioni tecniche sul perché Intesa non potesse intervenire direttamente. Data l’appartenenza di Fideuram al gruppo Intesa e l’entità gestita dalla società, la richiesta non ha destato immediato scetticismo.

La serie di contatti è poi proseguita con una telefonata apparentemente di un legale coinvolto nella transazione: la voce era riconoscibile all’interlocutore, che conosce personalmente il professionista citato. Le indagini, però, indicano che quella conversazione è stata ricreata con tecniche di voice cloning a partire da registrazioni pubbliche presenti in rete.

Successivamente sono arrivate email che sembravano provenire dallo studio legale, con le indicazioni dei conti su cui effettuare i trasferimenti. L’iter ha portato all’esecuzione di bonifici per circa 95 milioni di euro.

Come è avvenuta la frode

Si tratta di un tipico esempio di CEO fraud, una frode in cui i malintenzionati si fingono un dirigente per convincere un dipendente a autorizzare pagamenti. Gli elementi chiave utilizzati qui combinano più tecniche:

Mani che digitano su smartphone con messaggi e email visibili sullo sfondo
Esempio di messaggi e email usati per ingegneria sociale nelle CEO fraud.

  • ingegneria sociale (social engineering) per creare urgenza e fiducia;
  • spoofing di identità nelle comunicazioni;
  • uso di strumenti di intelligenza artificiale per riprodurre la voce della persona incaricata.

Negli ultimi anni episodi analoghi sono cresciuti e si sono fatti più complessi: nel 2024, per esempio, una multinazionale di Hong Kong ha perso 25 milioni di dollari dopo che una videoconferenza contraffatta — un deepfake — aveva confermato la richiesta di trasferimento.

Recuperi, indagini e la parte ancora da trovare

I sistemi di allerta hanno limitato i danni: una banca cinese ha restituito immediatamente 40 milioni e ulteriori somme sono state recuperate grazie alle indagini coordinate dalla procura di Milano e all’azione di una banca in Portogallo. Complessivamente, dei 95 milioni trasferiti sono stati recuperati circa 59 milioni; rimangono quindi 36 milioni ancora non recuperati, che secondo gli investigatori potrebbero essere stati convertiti in criptovalute, principalmente bitcoin, per complicarne il tracciamento.

Tavolo con documenti bancari e mani che scambiano una cartella, simbolo di cooperazione internazionale
Cooperazione internazionale e banche hanno permesso il recupero di parte dei fondi.

Voce Importo Stato
Bonifici iniziali Circa 95 milioni € Effettuati
Recuperati dalla banca in Cina 40 milioni € Restituiti
Recuperati grazie a indagini internazionali Circa 19 milioni € Sequestrati / rientrati
Ancora mancanti 36 milioni € Probabilmente convertiti in criptovalute

Il protagonista della vicenda, Paolo Molesini, non risulta indagato. A marzo aveva lasciato l’incarico per ragioni personali, decisione che era stata resa pubblica prima dello sviluppo delle indagini sulla frode.

Che cosa cambia per le banche e per i clienti

La vicenda sottolinea due punti concreti: le difese tradizionali possono essere aggirate quando l’attacco sfrutta la fiducia personale e la capacità dell’AI di replicare presenze reali; e la cooperazione internazionale delle autorità e degli istituti è cruciale per bloccare e recuperare fondi trasferiti all’estero.

  • Controlli multilivello per autorizzazioni di pagamenti rilevanti e procedure indipendenti di verifica.
  • Formazione continua sul social engineering per dirigenti e staff con accesso a flussi finanziari.
  • Canali sicuri e verificati per comunicazioni sensibili, non basati solo su messaggistica istantanea.
  • Accordi rapidi con corrispondenti esteri per la tempestiva segnalazione di frodi.

Per i lettori la lezione è chiara: anche istituzioni solide possono essere vulnerabili quando attacchi tecnologici e manipolazione psicologica si combinano. La diffusione di strumenti per clonare voci e creare contenuti sintetici rende urgente aggiornare protocolli e abitudini operative, in banca come nelle imprese.

Articoli simili

Valuta questo articolo
Condividi con i tuoi amici!
Leggi anche  Musetti trionfa su Fritz e vola ai quarti: sfiderà Djokovic all'Australian Open!

Lascia un commento

Share to...