Una telefonata può sembrare autentica. Un messaggio può arrivare dal nome di una persona conosciuta. Un’email può utilizzare il linguaggio, le firme e la documentazione di uno studio legale reale. Eppure, dietro quella comunicazione, potrebbe non esserci quelle persone che sembrano averla inviata.
È questo il cuore di una sofisticata frode internazionale che, secondo quanto ricostruito dal Corriere della Sera in un articolo di Luigi Ferrarella, è avvenuta a febbraio 2026 e avrebbe portato fuori dalle casse di Fideuram – Intesa Sanpaolo Private Banking, bene 95 milioni di euro.
per fortuna una parte del denaro è stata recuperata, ma almeno 36 milioni di euro, invece, risultano ancora da rintracciare.
Il caso è particolarmente significativo anche dal punto di vista della cybersecurity: l’attacco non sarebbe stato costruito principalmente sfruttando una vulnerabilità informatica, ma manipolando la fiducia di persone e processi attraverso una combinazione di impersonificazione digitale, social engineering, comunicazioni contraffatte e intelligenza artificiale.
Il primo contatto passa da WhatsApp
La vicenda sarebbe iniziata con un messaggio ricevuto da Paolo Molesini, all’epoca presidente di Fideuram su WhatsApp. A scrivergli, almeno apparentemente, sarebbe stato Carlo Messina, amministratore delegato di Intesa Sanpaolo, gruppo al quale fa capo Fideuram.
Il messaggio comunicava l’esigenza di effettuare rapidamente una serie di trasferimenti attraverso la tesoreria della private bank, nell’ambito di una presunta operazione finanziaria internazionale.
Ma il vero Carlo Messina non aveva nulla a che fare con quella richiesta. Tutto questo ci sta facendo capire che il vecchio social engineering è morto e si sta passando ad uno nuovo sempre più difficile da rilevare e di una sofisticatezza inaudita. L’identità di una persona può diventare uno strumento d’attacco anche senza che il suo account reale venga necessariamente compromesso.
L’obiettivo non è quindi soltanto rubare una password. Può essere sufficiente convincere la vittima che una determinata persona abbia impartito un ordine. Il problema è uno ed è il più critico di sempre: la fiducia.
Quando arriva una telefonata impossibile da riconoscere dall’orecchio umano
La seconda fase avrebbe aumentato ulteriormente il livello di credibilità della messinscena. Molesini avrebbe infatti ricevuto una telefonata apparentemente proveniente da Paolo Nastasi, managing partner di A&O Shearman Italia, professionista che il manager conosceva. Anche in questo caso, però, il diretto interessato sarebbe stato completamente estraneo alla vicenda.
La particolarità della telefonata sarebbe stata la voce. Secondo la ricostruzione del Corriere della Sera, gli autori della frode avrebbero utilizzato l’intelligenza artificiale per riprodurre artificialmente la voce dell’avvocato. Ed è proprio questo uno degli aspetti più interessanti per chi si occupa di sicurezza informatica. Per anni abbiamo associato l’autenticità di una telefonata alla voce del nostro interlocutore. Se riconosciamo una persona, tendiamo naturalmente a considerare autentica anche la comunicazione.
Con i sistemi di clonazione vocale questo presupposto viene meno. La voce può diventare un elemento contraffatto, esattamente come un indirizzo email, un documento o un sito web.
Non una singola falsificazione, ma una storia costruita pezzo per pezzo
La frode non si sarebbe basata quindi su una sola interlocuzione. Dopo il messaggio e la telefonata sarebbero arrivate email apparentemente riconducibili allo studio legale, contenenti le coordinate delle società e dei conti destinati a ricevere i trasferimenti. È questo uno degli aspetti più interessanti dell’operazione: ogni comunicazione avrebbe contribuito a rendere più credibile quella successiva.
WhatsApp introduceva la richiesta.
La telefonata forniva una conferma apparentemente autorevole.
Le email fornivano la documentazione e le coordinate bancarie.
La combinazione di questi elementi avrebbero creato un contesto nel quale l’operazione poteva apparire coerente e legittima. Ecco quindi che la “fiducia” ha avuto la meglio e i trasferimenti sarebbero stati indirizzati soprattutto verso Cina e Hong Kong.
Dal punto di vista della cybersecurity, si tratta di uno scenario riconducibile alla logica delle Business Email Compromise e delle frodi basate sull’impersonificazione, ma con un elemento aggiuntivo: l’intelligenza artificiale viene utilizzata per rendere più convincente l’identità del soggetto impersonato.
Il denaro comincia a muoversi
Quando sarebbero emerse le anomalie, i sistemi di controllo di Fideuram avrebbero attivato rapidamente le procedure di allerta e la collaborazione con gli altri istituti coinvolti. Una banca cinese sarebbe riuscita a bloccare e restituire oltre 40 milioni di euro. Altri 13 milioni di euro sarebbero stati successivamente individuati in Portogallo e sequestrati nell’ambito dell’indagine coordinata dai pm milanesi Alfonso Serritiello e Barbara Benzi, con la collaborazione delle autorità portoghesi e di Eurojust.
La rapidità, in casi di questo tipo, diventa una variabile fondamentale. Una volta autorizzato un bonifico internazionale, infatti, il problema non è più soltanto capire come sia stata realizzata la frode, ma riuscire a fermare il denaro prima che venga frammentato, trasferito ulteriormente o trasformato in altri asset.
La parte del denaro ancora dispersa
Non tutti i fondi sarebbero però stati recuperati. Secondo quanto riferito dal Corriere della Sera, almeno 36 milioni di euro sarebbero ancora da rintracciare. Il denaro sarebbe passato attraverso differenti conti esteri per poi essere convertito in criptovalute. Gli investigatori stanno cercando di ricostruire la movimentazione attraverso rogatorie internazionali.
La presenza delle criptovalute, come sappiamo, aggiunge un ulteriore livello alla complessità dell’indagine. La blockchain permette infatti di seguire le transazioni registrate sulla rete, ma collegare automaticamente un indirizzo digitale a una persona fisica è un problema completamente diverso, oltre all’utilizzo di potenziali attività di “mixing”.
Il cambio al vertice e
La vicenda finanziaria si intreccia anche con una modifica della governance di Fideuram. Il 12 marzo 2026 Paolo Molesini lasciò la presidenza di Fideuram – Intesa Sanpaolo Private Banking e di Intesa Sanpaolo Private Banking. La società indicò ufficialmente “ragioni personali” come motivazione e comunicò che le funzioni di presidente sarebbero state svolte da Tommaso Corcos, vicepresidente vicario. Un elemento che il Corriere sottolinea è che Molesini non risulta indagato e non è destinatario di contenziosi avviati dall’istituto.
La storia di Fideuram mette in evidenza un problema che la cybersecurity conosce da tempo, ma che l’intelligenza artificiale sta portando a un livello completamente diverso. Una persona può essere ingannata senza che il computer venga necessariamente “bucato”. Non serve sempre un malware. Non serve necessariamente una vulnerabilità software. Non serve neppure ottenere direttamente le credenziali della vittima. Può essere sufficiente costruire una situazione nella quale una persona autorizzata ritenga di stare eseguendo un ordine legittimo.
Ed è qui che l’AI cambia le regole del gioco. Una voce sintetica può imitare un dirigente. Un modello generativo può preparare comunicazioni credibili. Le informazioni disponibili online possono essere utilizzate per ricostruire rapporti professionali, ruoli e modalità di comunicazione. Il singolo elemento falso diventa quindi parte di una costruzione molto più ampia.
Per le organizzazioni finanziarie e, più in generale, per tutte le aziende che gestiscono trasferimenti di valore elevato, il caso pone una domanda molto concreta: cosa succede quando l’identità percepita non può più essere considerata una prova sufficiente? Un ordine impartito da una persona apparentemente conosciuta non dovrebbe essere automaticamente considerato autentico soltanto perché arriva dal suo numero, dalla sua email o perché la voce sembra quella corretta.
Quindi occorre uno “Human ZeroTrust” che innesca uno step successivo alle relazioni che il mondo ha negli uffici, ma che probabilmente per certi contesti di attività diventerà in futuro assolutamente necessario.
Il problema non è semplicemente insegnare ai dipendenti a riconoscere una truffa. È progettare processi nei quali una singola identità, anche se apparentemente autentica, non possa da sola autorizzare un’operazione finanziaria critica. In cybersecurity questo significa portare il principio della verifica dell’identità dentro i processi aziendali, non soltanto nei sistemi informatici.
Il cybercrime cambia bersaglio
La vicenda descritta dal Corriere della Sera mostra un’evoluzione delle frodi digitali. Il confine tra cybersecurity, sicurezza fisica, frode finanziaria e sicurezza dei processi organizzativi diventa sempre più sottile. L’attaccante può sfruttare diversi strumenti: messaggistica istantanea, email, telefonate, informazioni pubbliche, tecniche di social engineering e sistemi di intelligenza artificiale.
Nessuno di questi elementi, preso singolarmente, deve necessariamente essere sofisticato. È la loro combinazione a creare il rischio. E il punto più inquietante è proprio questo: se una voce può essere clonata, un documento può essere generato e un’identità può essere impersonata, allora la domanda di sicurezza non è più soltanto “chi mi sta parlando?”.
La domanda diventa:
“Come posso verificare che ciò che mi viene chiesto sia realmente stato autorizzato?”
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance