La truffa Fideuram racconta qualcosa di più della cronaca
Circa 95 milioni di euro sono usciti dalle casse dell’istituto dopo una frode costruita con falso WhatsApp, impersonificazione, mail credibili e una voce clonata con l’AI. Gran parte del denaro è stata recuperata, ma il caso mostra soprattutto che le truffe digitali non riguardano soltanto utenti inesperti: colpiscono anche persone molto competenti quando attaccano fiducia, autorità e procedure. Software e firewall servono, ma servono anche formazione continua, verifiche indipendenti e qualche salutare rallentamento.
Vai alla parte sulla formazione ↓C’è una frase che sotto le notizie di truffe online compare nei commenti con una puntualità quasi commovente: “Io non ci sarei mai cascato”.
È una frase comoda, perché divide il mondo in due categorie molto rassicuranti. Da una parte quelli svegli, dall’altra quelli che cliccano sul link dell’eredità nigeriana, comunicano il PIN al primo che telefona e magari tengono ancora la password scritta sul post-it attaccato al monitor.
La storia di Fideuram in realtà complica la faccenda.
La vittima, questa volta, è Paolo Molesini, allora presidente di Fideuram e uomo che ha passato buona parte della propria vita professionale ai vertici del sistema bancario italiano.
Insomma, non proprio uno che aveva installato WhatsApp il giorno prima.
La storia, ridotta all’osso, è questa.
A febbraio Molesini riceve un messaggio WhatsApp che sembra arrivare da Carlo Messina, amministratore delegato di Intesa Sanpaolo, la capogruppo. C’è un’operazione finanziaria da chiudere all’estero, bisogna muoversi in fretta e, per una serie di ragioni apparentemente plausibili, devono partire dei bonifici dalla tesoreria di Fideuram.
Fin qui potremmo ancora archiviarla sotto la voce “falso capo che chiede soldi”, una truffa vecchia almeno quanto la posta elettronica aziendale.
Solo che poi telefona un avvocato.
O meglio, sembra telefonare lui.
È Paolo Nastasi, managing partner italiano di A&O Shearman, professionista che Molesini conosce davvero e che nella storia costruita dai truffatori dovrebbe fare da intermediario dell’operazione.
La voce assomiglia alla sua perché qualcuno l’ha ricostruita con strumenti di intelligenza artificiale. Arrivano anche mail costruite per sembrare provenienti dallo studio legale, coordinate bancarie, società estere, una sceneggiatura abbastanza coerente da reggere per il tempo necessario.
Partono i bonifici.
Circa 95 milioni di euro.
Poi qualcosa si inceppa, questa volta dalla parte giusta. I sistemi interni di Fideuram lanciano l’allarme, parte la collaborazione con altre banche e con la Procura di Milano, 59 milioni vengono recuperati. Ne mancano almeno 36, passati attraverso conti esteri e in parte trasformati in criptovalute.
Se cercate la cronaca, fermatevi pure qui.
Corriere, Ansa, Repubblica la raccontano molto meglio di me.
A me interessa il pezzo che viene dopo.
Il pollo digitale non esiste più
Per anni abbiamo raccontato le truffe online immaginando soprattutto una vittima fragile.
L’anziano.
La persona poco digitalizzata.
Quello che non distingue un SMS da WhatsApp.
Quello che chiama il nipote perché “mi è uscita una cosa strana sul telefono”.
Quella categoria naturalmente esiste ancora e continua ad avere bisogno di aiuto. Ma se ci convinciamo che la faccenda finisca lì, ci raccontiamo una bella favola: basta conoscere bene Internet, avere dimestichezza con la tecnologia e il rischio diventa roba degli altri.
La vicenda Fideuram manda in pensione questa consolazione.
Qui la vittima viene scelta proprio perché sa fare molto, ha autorità, può muovere denaro, conosce persone importanti, lavora dentro una struttura complessa.
Il bersaglio vale perché possiede competenze e potere decisionale.
È un ribaltamento interessante.
Il truffatore non cerca più soltanto quello che sa meno.
Cerca quello che può fare di più.
Dalla pesca a strascico alla sartoria
La differenza non è soltanto tecnologica. Cambia il modo in cui viene scelto e preparato il bersaglio.
Messaggi in massa, costi bassi, poca conoscenza della vittima. Basta che una percentuale minima abbocchi.
Studio di persone, ruoli, relazioni e processi. Il messaggio viene costruito perché abbia senso proprio per quella vittima.
Quando il phishing si mette il completo buono
Il vecchio phishing era pesca a strascico.
Centomila email, un italiano che sembrava tradotto dall’ungherese medievale, un conto bloccato, una vincita improbabile, il principe nigeriano con problemi di liquidità.
Se abboccava una persona su diecimila, andava già bene.
Le frodi più sofisticate hanno cambiato mestiere: ora le fanno i sarti e gli strateghi.
Si studia la persona, si studia l’azienda, si osservano le relazioni, si cerca di capire chi risponde a chi, quali professionisti ruotano attorno a un’organizzazione, quali operazioni possono sembrare plausibili e soprattutto quale storia possa mettere la vittima nella condizione psicologica giusta per agire.
Nel caso Fideuram non sappiamo ancora quanto a fondo i truffatori conoscessero procedure e rapporti interni e sarebbe sciocco riempire i buchi con la fantasia.
Sappiamo però cosa hanno messo sul tavolo: un falso Carlo Messina, un’operazione urgente, un avvocato realmente conosciuto da Molesini, la sua voce contraffatta, mail credibili e conti esteri sui quali far confluire il denaro. Il CFO esegue poi i bonifici su istruzione del presidente.
Capite che siamo parecchio lontani dal messaggino “il suo pacco è fermo, clicchi qui”.
L’AI qui fa il mestiere del falsario
Naturalmente il titolo più facile è già pronto: “Truffa da 95 milioni con l’intelligenza artificiale”.
Funziona benissimo.
Manca soltanto la foto dell’hacker col cappuccio davanti al monitor verde e abbiamo fatto bingo.
L’AI però, in questa storia, merita un ruolo un po’ più preciso.
Le truffe del falso amministratore delegato esistono da anni. Le Business Email Compromise pure. I criminali impersonavano capi, fornitori, avvocati e clienti quando ChatGPT era ancora lontano e per clonare una voce servivano strumenti assai meno comodi di quelli disponibili oggi.
L’intelligenza artificiale abbassa il costo della messinscena e la rende migliore.
Una voce plausibile si produce più facilmente. Un testo non deve più contenere strafalcioni memorabili. Si possono raccogliere, ordinare e utilizzare informazioni pubbliche su persone e aziende con una velocità che fino a poco tempo fa richiedeva molto più lavoro.
Per anni abbiamo verificato l’identità attraverso indizi che consideravamo quasi fisici.
“È lui, conosco la sua voce.”
“Scrive proprio così.”
“Conosce quella cosa, quindi deve essere davvero lui.”
“Il numero è quello.”
Uno dopo l’altro, questi segnali stanno perdendo forza: dobbiamo imparare che, semplicemente, non bastano più.
I vecchi segnali di fiducia non bastano più
La tecnologia non rende inutili questi indizi, ma li rende insufficienti se usati da soli.
Audio sintetici e clonazione vocale possono imitare persone reali.
Testi plausibili e coerenti sono sempre più facili da produrre.
Informazioni pubbliche e dati raccolti online possono rendere credibile la storia.
Anche l’identità apparente del mittente può essere falsificata o imitata.
Il firewall può funzionare benissimo e i soldi partire lo stesso
Quando si parla di sicurezza informatica, la testa va subito alla parte tecnica.
Firewall, antivirus, autenticazione a più fattori, filtri, monitoraggi, sistemi antifrode.
Per fortuna esistono, e nel caso Fideuram una parte di quella macchina ha funzionato davvero: l’anomalia viene individuata, scattano i controlli e buona parte del denaro torna indietro.
Ma intanto era uscito e buona parte non è più tornata indietro.
Il punto attraverso il quale passa la truffa non deve per forza essere una falla del server. Può essere una decisione perfettamente umana presa davanti a informazioni costruite per sembrare autentiche.
Puoi montare dieci serrature sulla porta.
Se convinco chi possiede le chiavi ad aprirmela, le serrature hanno fatto il loro lavoro. Sono io, il cattivo, che ho cambiato strada.
Per questo ho sempre qualche problema con la frase “l’essere umano è l’anello debole della sicurezza”.
Suona bene, viene ripetuta in centomila slide e scarica anche parecchie responsabilità.
Se una persona può autorizzare un’operazione critica sulla base di una richiesta apparentemente credibile, dobbiamo guardare anche il processo.
Quante verifiche indipendenti erano previste?
L’urgenza poteva scavalcarle?
Una singola catena gerarchica bastava?
Qualcuno poteva fermare tutto senza sentirsi quello che sta facendo perdere all’azienda l’affare del secolo?
La sicurezza ha bisogno anche di qualche seccatura
Qui c’è un paradosso che mi piace parecchio: da anni lavoriamo per togliere attrito dal digitale.
Un clic invece di tre.
Automatizza.
Velocizza.
Evita il passaggio inutile.
Fai fare la parte noiosa al software.
Adesso possibilmente falla fare all’AI.
La sicurezza però paradossalmente ci ricorda che qualche volta quel passaggio fastidioso era lì per un motivo. Una telefonata fatta da noi a un numero già verificato.
Una seconda autorizzazione.
Una conferma su un canale diverso da quello usato per impartire l’ordine.
E magari cinque minuti in più.
Cinque banalissimi minuti prima di eseguire qualcosa che viene presentato come urgentissimo e riservatissimo.
Noi passiamo la vita a rendere la tecnologia più veloce.
La sicurezza, ogni tanto, deve saper essere deliberatamente lenta. E pazienza se qualcuno si irrita.
Quattro seccature che possono essere molto utili
Nei processi critici un po’ di attrito può diventare una misura di sicurezza.
Contattare la persona usando un numero già conosciuto, senza fidarsi di quello ricevuto nel messaggio.
Per operazioni rilevanti una sola catena di comando non dovrebbe bastare.
Confermare una richiesta su un mezzo indipendente da quello con cui è arrivata.
L’urgenza riduce il tempo del dubbio. Una pausa obbligatoria può restituircelo.
Formazione, ma quella vera
A questo punto arriva inevitabilmente la parte che mi riguarda più da vicino.
Se bastasse comprare un software migliore, saremmo a posto.
Lo compriamo, installiamo l’aggiornamento e ci vediamo al prossimo problema.
Qui invece entra in gioco la formazione: non la slide annuale con il lucchetto blu e l’omino col cappuccio, seguita dalla domanda “è opportuno comunicare la propria password a uno sconosciuto?”.
Serve una formazione molto più aderente al lavoro vero.
Chi si occupa di amministrazione deve conoscere le frodi sui pagamenti e sui cambi di IBAN.
Chi gestisce fornitori deve sapere quanto sia facile costruire una comunicazione plausibile attorno a un rapporto realmente esistente.
Chi può autorizzare operazioni importanti dovrebbe forse ricevere più formazione degli altri, non essere esonerato perché “è il direttore e ha poco tempo”.
Poi c’è una parola che nelle aziende piace meno: continuità.
Un corso fatto oggi invecchia.
Dall’altra parte provano sistemi nuovi, cambiano tecniche, vedono cosa funziona e cosa no. Nessuno dei truffatori aspetta il prossimo piano formativo triennale.
Anche noi dovremmo smettere di considerare l’educazione digitale come la patente presa una volta e messa nel portafoglio.
Imparare a dubitare bene
Forse è questa la cosa che la storia di Fideuram mi lascia più di tutte.
Per molto tempo competenza digitale ha significato soprattutto saper fare.
Adesso dobbiamo aggiungere un’altra capacità: saper dubitare quando tutto sembra fatto bene.
Questo non significa passare la giornata convinti che chiunque ci telefoni sia un criminale bulgaro nascosto dietro un sintetizzatore vocale.
Significa costruire abitudini nuove.
Quando parliamo di transizione digitale e facciamo formazione, credo che il punto stia sempre più qui.
Non basta insegnare a usare strumenti nuovi. Dobbiamo insegnare anche come cambia il mondo attorno a quegli strumenti, quali vecchie certezze stanno diventando fragili e dove conviene mettere un controllo umano in più invece di toglierlo.
Software, procedure, sistemi antifrode, autenticazione: tutto serve.
Poi serve anche una persona che, davanti a una richiesta perfettamente credibile da qualche milione di euro, sappia dire una cosa molto poco tecnologica:
“Aspetta un attimo che lo chiamo io.”
Il fattore umano, insomma, può essere contemporaneamente il punto debole e il fattore di forza.
Dipende dall'umano.
Domande frequenti
Il caso è molto recente, quindi conviene separare ciò che sappiamo dai ragionamenti che possiamo già fare sulla sicurezza digitale.
Che cosa è successo nella truffa Fideuram?
Secondo le ricostruzioni pubblicate il 25 settembre 2026, l’allora presidente Paolo Molesini ricevette comunicazioni che sembravano provenire da Carlo Messina e da un avvocato d’affari realmente conosciuto. Partirono bonifici per circa 95 milioni di euro; 59 milioni sono stati recuperati e almeno 36 risultano ancora mancanti.
Che ruolo avrebbe avuto l’intelligenza artificiale?
La ricostruzione giornalistica riferisce che la voce dell’avvocato Paolo Nastasi sarebbe stata replicata artificialmente. L’AI, quindi, avrebbe reso più credibile l’impersonificazione; la struttura della frode, però, appartiene a tecniche di ingegneria sociale e CEO fraud note da anni.
Perché firewall e autenticazione non bastano?
Perché una frode può convincere una persona autorizzata a compiere volontariamente un’operazione. I controlli tecnici restano indispensabili, ma vanno affiancati da procedure di verifica indipendenti e limiti alle autorizzazioni.
Come si può verificare una richiesta urgente apparentemente autentica?
Una pratica utile è cambiare canale: richiamare la persona su un numero già verificato, coinvolgere un secondo autorizzatore e non usare per la conferma gli stessi riferimenti arrivati con la richiesta sospetta.
Che tipo di formazione serve oggi in azienda?
Una formazione continua e legata ai ruoli reali: frodi sui pagamenti per l’amministrazione, cambi di IBAN per chi gestisce fornitori, impersonificazione per chi autorizza operazioni e aggiornamenti periodici sui nuovi strumenti di falsificazione.
Fonti
- ANSA, “L’ex capo di Fideuram truffato con WhatsApp e IA, spariti 36 milioni”
- la Repubblica, “Truffa da 36 milioni al presidente di Fideuram”
- Banca d’Italia, avviso sui contenuti falsi e deepfake
- Polizia di Stato, attività 2024: crescita delle CEO fraud
- Polizia di Stato, il precedente CEO fraud ai danni di Lamborghini
Dati e ricostruzione del caso aggiornati al 25 settembre 2026.
Webdo · Formazione e transizione digitale
La sicurezza digitale non si risolve con una slide all’anno
Strumenti, procedure e persone devono imparare a lavorare insieme. Soprattutto adesso che voce, testo, immagini e identità apparenti possono essere costruiti in modo molto più credibile di prima.
Niente terrorismo informatico. Partiamo dai rischi reali, dai ruoli e da quello che le persone fanno ogni giorno.


