Synthos Logic/News & Insights/Policy & compliance/Fideuram perde 95 milioni con un falso WhatsApp e una voce clonata: la falla è la procedura
REF · NEWS-REGO
◉ 2026
Policy & compliance ◉ Approfondimento

Fideuram perde 95 milioni con un falso WhatsApp e una voce clonata: la falla è la procedura

Un messaggio attribuito all’amministratore delegato e la voce clonata di un avvocato hanno mosso circa 95 milioni di euro in tre giorni. A cedere è stata una procedura di conferma, prima ancora dei sistemi informatici.

La vicenda è emersa a fine settembre e le ricostruzioni della stampa italiana la collocano tra il 23 e il 25 febbraio 2026. Fideuram, la banca private di Intesa Sanpaolo, ha effettuato bonifici per circa 95 milioni di euro verso conti in Cina, a Hong Kong e in Portogallo, convinta di eseguire le istruzioni di un’operazione riservata del gruppo. A orchestrare l’inganno erano truffatori che hanno combinato un messaggio, una voce e dei documenti.

Come si è svolta la frode

Il primo passo è stato un messaggio WhatsApp presentato come inviato da Carlo Messina, amministratore delegato di Intesa Sanpaolo, all’allora presidente di Fideuram. Il testo parlava di un’operazione urgente e confidenziale che richiedeva trasferimenti internazionali attraverso la tesoreria della banca.

Il secondo passo è stato una telefonata. A parlare, con una voce ricostruita dall’intelligenza artificiale, era un avvocato di uno studio legale internazionale noto al presidente. Il professionista reale era estraneo alla vicenda. La voce sintetica ha confermato l’operazione e ha guidato la fase dei pagamenti.

Il terzo passo sono state le email, costruite per sembrare provenienti dallo studio legale, con i dati societari e le coordinate bancarie dei conti di destinazione. Secondo le ricostruzioni, i sistemi informatici del gruppo sono rimasti integri. Il canale attaccato è stato la fiducia tra persone che si conoscono, rafforzata da un pretesto di riservatezza che ha tenuto lontane le verifiche con altre funzioni.

La conferma di una voce familiare vale come indizio, la prova arriva da un secondo canale controllato da chi verifica.
La conferma di una voce familiare vale come indizio, la prova arriva da un secondo canale controllato da chi verifica.

I recuperi e l’inchiesta

Il bilancio, secondo le fonti, è in parte recuperato. Circa 40 milioni sono stati bloccati e restituiti da una banca cinese, 13 milioni sono stati intercettati in Portogallo. Almeno 36 milioni risultano convertiti in criptovalute e sono ancora da ritrovare. Le cifre variano di qualche milione da una testata all’altra, perché le operazioni di blocco e restituzione sono ancora in corso.

La Procura di Milano indaga per frode informatica un cittadino straniero residente fuori dall’Europa. Per la collaborazione con le autorità portoghesi è stata coinvolta Eurojust. Paolo Molesini, presidente all’epoca dei fatti, si è dimesso il 12 marzo indicando motivi personali e, secondo le cronache, risulta estraneo all’indagine.

Perché conta

Il caso mostra la forma compiuta di un attacco che da anni si descrive in teoria: tre canali coordinati, un’identità del vertice, una voce credibile e un tema che impone discrezione. Il rapporto Microsoft Digital Defense Report 2026, pubblicato il 1° ottobre, conferma lo schema generale. Gli attaccanti utilizzano l’IA per la ricognizione, l’ingegneria sociale, lo sviluppo di malware ed exploit, e l’impiego si concentra su singole fasi della catena d’attacco. Nella frode di Fideuram la fase potenziata è l’imitazione della voce.

Sul piano regolatorio, l’AI Act ha introdotto obblighi di trasparenza sui contenuti sintetici, come ricostruito nel deep del 20 luglio di questa sala stampa. Quegli obblighi vincolano fornitori e utilizzatori che operano alla luce del sole. Un truffatore opera fuori dal perimetro, quindi la difesa pratica sta nei processi interni di chi muove il denaro. Per le banche italiane la domanda diventa operativa: quali ordini possono essere eseguiti sulla base di un solo canale di conferma, qualunque sia il rango di chi li impartisce?

Colpisce un dettaglio organizzativo. Le istruzioni riservate sono arrivate al vertice, e il vertice ha avuto l’autorità di disporre trasferimenti di quell’entità. Una procedura che concentra autorità e riservatezza nella stessa persona offre all’attaccante un unico punto da convincere.

Da dove partire

Le misure utili sono poche e valgono per qualunque istituto, indipendentemente dal fornitore di tecnologia:

  • Richiamo su canale indipendente. Ogni ordine di pagamento sopra soglia riceve una conferma telefonica al numero registrato in anagrafica, e il numero indicato nel messaggio resta escluso.
  • Seconda approvazione estranea alla catena. Una funzione esterna alla richiesta convalida i bonifici verso controparti nuove, anche quando l’operazione si presenta come riservata.
  • Pausa di raffreddamento. I trasferimenti esteri di importo rilevante verso beneficiari nuovi attendono un intervallo definito, durante il quale è possibile bloccarli e richiamarli.
  • Parola di verifica. Vertici, tesoreria e assistenti concordano una parola o un codice da scambiare a voce prima di ogni disposizione fuori dall’ordinario.
  • Simulazioni mirate. Gli esercizi di verifica utilizzano voci clonate dei vertici interni, così chi autorizza i pagamenti sperimenta il caso prima che si presenti.

La domanda per i prossimi mesi riguarda la fiducia come infrastruttura: quanti istituti sapranno spostare dall’identità percepita alla procedura verificabile il punto in cui si decide un bonifico?

Autore

Pablo Liuzzi

Founder, Synthos Logic

Fonti

↑ Torna al feed