“A me non succederebbe: la voce del mio avvocato la riconosco.” È quello che pensiamo tutti. L’ex presidente di una banca l’ha riconosciuta, e ha sbagliato.
Cosa è successo nel caso Fideuram?
Tre messaggi credibili, uno dopo l’altro, e bonifici per 95 milioni verso conti esteri. La ricostruzione pubblicata il 25 settembre 2026 racconta una sequenza semplice, e proprio per questo pericolosa:
- WhatsApp. L’ex presidente di Fideuram riceve un messaggio che sembra dell’amministratore delegato della capogruppo Intesa Sanpaolo: servono alcuni bonifici per non perdere un’operazione finanziaria all’estero.
- Telefono. Chiama un avvocato d’affari che lui conosce di persona. La voce è la sua. Non era lui: i truffatori la simulavano con l’intelligenza artificiale.
- Email. Arrivano le coordinate delle società e dei conti su cui pagare.
Partono i bonifici, soprattutto verso Cina e Hong Kong. Una parte viene bloccata o sequestrata; secondo la ricostruzione mancano ancora 36 milioni, in parte convertiti in criptovalute.
Lo stesso gruppo ha dichiarato di aver fatto rimuovere dall’inizio dell’anno circa 5.000 video falsi fatti con l’IA, in maggioranza legati al proprio amministratore delegato.
Il punto non è l’importo. È che ogni canale, da solo, era credibile, e ognuno confermava l’altro. Il WhatsApp rendeva plausibile la telefonata, la telefonata rendeva plausibili le email.
Succede anche in Svizzera?
Sì, e l’Ufficio federale della cibersicurezza lo documenta da anni. Nell’aprile 2024 l’UFCS ha descritto il caso di un’azienda svizzera: il responsabile finanziario riceve la chiamata di un sedicente avvocato, che lo invita a una videoconferenza con il suo capo. Si collega, vede il capo sullo schermo e ci parla. Il capo gli chiede il numero di cellulare e dei pagamenti. Il video era generato con l’IA.
Anche qui la sequenza parte da un “avvocato” al telefono. L’UFCS segnala che le aziende ricevono chiamate di sconosciuti che chiedono informazioni: servono a preparare l’attacco e, forse, a registrare le voci.
Nel rapporto semestrale 2026/I l’UFCS conta 258 truffe del CEO segnalate in sei mesi e riporta un caso in cui i criminali hanno imitato la voce del superiore per far eseguire i pagamenti. Scrive anche che questi attacchi sono più complessi della truffa classica, ma hanno più probabilità di riuscire.
Come riconosco una truffa del CEO fatta con l’IA?
Non dalla voce e non dal volto: dallo schema. I segnali che ritornano in tutti i casi, da Hong Kong a Milano alla Svizzera, sono questi:
- Urgenza: “oggi”, “entro un’ora”, “o perdiamo l’operazione”.
- Riservatezza: “non parlarne con nessuno”, “è un’acquisizione confidenziale”.
- Un intermediario: un avvocato, un consulente, un “partner” che conferma quello che ha detto il capo.
- Canali che si confermano a vicenda: messaggio, telefonata, email, a volte videochiamata. Tutti gestiti da chi ti sta truffando.
- Conti nuovi, spesso all’estero, mai usati prima.
Nel febbraio 2024, a Hong Kong, un dipendente ha pagato 25,6 milioni di dollari dopo una videochiamata in cui tutti i colleghi erano deepfake. Lo schema era lo stesso.
Tutti i partecipanti alla riunione, tranne la vittima, erano ricostruzioni digitali di persone reali.
Come applico il Metodo 3V a una richiesta di bonifico?
Tre domande, in quest’ordine, prima di ogni pagamento fuori procedura. È il Metodo 3V del libro «Sicurezza informatica per professionisti», pensato proprio per trasformare le persone da anello debole a prima linea di difesa. Ecco come avrebbe cambiato il caso Fideuram:
| La domanda | Nel caso Fideuram | |
|---|---|---|
| Verifica | Chi mi chiede questa cosa è davvero chi dice di essere? | Richiamare l’amministratore delegato e l’avvocato ai numeri che si conoscono già, non a quelli del messaggio. Nessuno dei due avrebbe confermato. |
| Validazione | Anche se fosse lui, la richiesta ha senso? | Un’operazione da decine di milioni decisa su WhatsApp, fuori dai processi del gruppo, verso conti mai usati: non è così che si muove una banca. |
| Velocità controllata | Chi mi sta mettendo fretta, e perché? | ”Per non perdere l’occasione” è la leva. Un’operazione vera sopporta un’ora di verifiche; una truffa no. |
Se una sola risposta non torna, ci si ferma. Non serve essere esperti di IA: serve che la regola valga anche per chi sta in cima, perché è lì che i truffatori mirano.
Cosa fare subito in azienda
- Doppia approvazione sopra una soglia che decidi tu, con una persona che non ha ricevuto la richiesta.
- Richiamata obbligatoria su un numero già in anagrafica, mai su quello indicato nel messaggio o nella firma dell’email.
- Conti nuovi = attesa: un IBAN mai usato non si paga lo stesso giorno.
- Parola d’ordine per le richieste urgenti fra direzione e amministrazione, cambiata spesso e mai scritta in chat o email.
- Prova la procedura: una telefonata simulata al reparto finanza, una volta ogni tanto, dice più di qualsiasi circolare.
Se il bonifico è già partito, chiama subito la tua banca per chiedere il richiamo del pagamento: nel caso Fideuram una parte dei fondi è stata bloccata proprio grazie alla rapidità. Poi segnala: in Svizzera all’UFCS (report.ncsc.admin.ch), in Italia alla Polizia Postale (commissariatodips.it).
Domande frequenti
Domande frequenti
Come riconoscere una truffa del CEO?
Dallo schema, non dalla voce: urgenza, riservatezza, un intermediario che conferma (spesso un avvocato), canali che si confermano a vicenda e un conto nuovo, spesso all'estero. Se trovi due di questi segnali insieme, fermati e verifica su un canale che conosci già.
Si può davvero clonare la voce di una persona che conosco?
Sì. Bastano pochi secondi di audio, presi da un video, da un'intervista o da una telefonata. Con 25 secondi della mia voce e un modello open source su un computer normale ho ottenuto una copia simile all'80-90%. Per questo la voce non è più una prova di identità.
Cosa faccio se ho già fatto il bonifico?
Chiama subito la tua banca e chiedi il richiamo del pagamento: le prime ore contano. Poi fai denuncia e segnala il caso all'UFCS in Svizzera o alla Polizia Postale in Italia. Conserva messaggi, email e numeri di telefono: servono alle indagini.
La truffa del CEO colpisce solo le grandi aziende?
No. Il caso Fideuram fa notizia per l'importo, ma lo schema è lo stesso anche per poche migliaia di franchi o di euro, e l'UFCS ne registra centinaia ogni semestre. Nelle piccole aziende spesso manca proprio la doppia approvazione, che è la difesa più semplice.
Vuoi sapere se la tua procedura di pagamento reggerebbe a una chiamata come questa? Leggi la guida al social engineering e, se gestisci un’azienda, passa dalla pagina per le PMI: la prossima richiesta urgente non avvisa prima di arrivare.