Una richiesta urgente, una presunta acquisizione internazionale, documenti apparentemente autentici e perfino una voce conosciuta. La truffa che ha colpito Fideuram nel 2026 non è soltanto una storia di intelligenza artificiale e WhatsApp: è uno degli esempi di CEO Fraud più rilevanti mai emersi in Italia.
Quando la notizia è diventata pubblica, molti si sono chiesti come fosse possibile autorizzare trasferimenti per decine di milioni di euro sulla base di alcuni messaggi e telefonate.
Sebbene la vicenda sia emersa pubblicamente soltanto a settembre 2026, la frode risalirebbe al febbraio dello stesso anno. Nel frattempo sarebbero proseguite le attività di recupero dei fondi, le indagini della Procura di Milano e la collaborazione internazionale che ha consentito di bloccare una parte significativa delle somme trasferite.
I truffatori non hanno semplicemente chiesto dei soldi. Hanno costruito una storia credibile, coerente e plausibile, riuscendo a far apparire normale una richiesta che, osservata dall’esterno, sembra straordinaria.
Per comprendere davvero cosa è successo occorre mettere da parte il sensazionalismo e analizzare i meccanismi utilizzati: autorità, urgenza, riservatezza, documentazione apparentemente valida e strumenti di comunicazione che fino a pochi anni fa sarebbero stati considerati affidabili.
Il punto chiave
La tecnologia utilizzata dai criminali è soltanto una parte del problema. Il vero rischio nasce quando una richiesta apparentemente autorevole convince l’organizzazione a sospendere le normali verifiche.
Chi sono le persone coinvolte
Per capire perché questa vicenda sia stata così credibile è importante comprendere chi erano le figure chiamate in causa dai truffatori.
Carlo Messina
Carlo Messina è l’amministratore delegato di Intesa Sanpaolo, il principale gruppo bancario italiano e uno dei maggiori gruppi finanziari europei. Si tratta quindi di una figura con il massimo livello di autorità nel gruppo di cui Fideuram fa parte. Una richiesta apparentemente proveniente da un manager di questo livello ha inevitabilmente un peso psicologico molto elevato.
Paolo Molesini
All’epoca dei fatti Paolo Molesini ricopriva il ruolo di presidente di Fideuram. Questo elemento è importante perché dimostra che non stiamo parlando di un dipendente inesperto, ma di uno dei massimi dirigenti dell’organizzazione.
Paolo Nastasi
Secondo le ricostruzioni pubblicate dalla stampa, i truffatori avrebbero impersonato anche Paolo Nastasi, managing partner italiano dello studio legale internazionale A&O Shearman. La presenza apparente di un consulente legale di questo livello contribuiva ulteriormente a rendere plausibile l’intera operazione.
La tua azienda sarebbe riuscita a fermare una richiesta simile?
La domanda più utile non è se i dirigenti della tua azienda saprebbero riconoscere una voce clonata. La vera domanda è un’altra: esistono procedure che impedirebbero l’esecuzione di un pagamento straordinario anche se la richiesta arrivasse apparentemente dall’amministratore delegato, da un consulente esterno di fiducia o da un partner strategico?
In Ventunocento analizziamo processi autorizzativi, flussi di pagamento, strumenti di comunicazione e controlli di verifica per individuare i punti nei quali una truffa CEO Fraud potrebbe aggirare le procedure aziendali.
Come è stata costruita la truffa
La ricostruzione emersa nei mesi successivi mostra un attacco sofisticato, composto da elementi che si rafforzavano reciprocamente.
Tutto sarebbe iniziato con un messaggio WhatsApp proveniente da un numero sconosciuto ma attribuito a Carlo Messina.
Successivamente sarebbe arrivata una telefonata apparentemente effettuata da Paolo Nastasi. Secondo le ricostruzioni, la voce sarebbe stata riprodotta utilizzando tecnologie di intelligenza artificiale, aumentando ulteriormente la credibilità dell’operazione.
Ai contatti telefonici si sarebbero aggiunti documenti, accordi di riservatezza e altre comunicazioni capaci di creare un contesto coerente e apparentemente autentico.
Nessun singolo elemento sarebbe probabilmente stato sufficiente da solo. La forza della truffa nasceva dalla combinazione di più canali che sembravano confermarsi a vicenda.
Perché una richiesta da 95 milioni di euro sembrava credibile
Questo è forse l’aspetto più interessante dell’intera vicenda. Molti lettori si domandano come sia possibile autorizzare trasferimenti così elevati senza sospettare una frode.
In realtà i criminali non stavano chiedendo semplicemente denaro. Secondo le ricostruzioni giornalistiche, la richiesta era collegata a una presunta acquisizione bancaria internazionale particolarmente riservata.
La motivazione fornita era che Intesa Sanpaolo non avrebbe potuto procedere direttamente senza rischiare una fuga di notizie e possibili conseguenze regolamentari. Fideuram avrebbe quindi dovuto mettere a disposizione la propria tesoreria per sostenere temporaneamente l’operazione.
In questo contesto l’urgenza appariva normale, la riservatezza appariva necessaria, l’importo elevato risultava coerente con un’acquisizione internazionale e il coinvolgimento di poche persone sembrava una misura di protezione dell’operazione.
I truffatori non hanno quindi chiesto semplicemente di ignorare le regole. Hanno costruito una situazione nella quale aggirare i normali passaggi di verifica sembrava necessario per non compromettere un importante affare riservato.
Perché una voce conosciuta non è più una prova di identità
Molti titoli hanno concentrato l’attenzione sulla presunta clonazione della voce tramite intelligenza artificiale. È un elemento importante, ma rischia di far perdere di vista il problema principale.
La voce clonata non avrebbe agito da sola. Aveva il compito di confermare una storia già resa credibile da messaggi WhatsApp, documenti, nomi reali di dirigenti e consulenti, spiegazioni finanziarie plausibili e richieste coerenti con il contesto descritto.
Una voce familiare non dovrebbe quindi essere considerata una prova sufficiente di identità quando si autorizzano operazioni sensibili. La verifica deve avvenire attraverso un canale indipendente, usando recapiti già conosciuti e procedure definite prima dell’emergenza.
Il punto chiave
Una richiesta urgente deve aumentare il livello dei controlli, non ridurlo.
Perché sono riusciti a recuperare una parte importante del denaro
Secondo le informazioni disponibili, una parte significativa dei fondi trasferiti è stata bloccata o recuperata grazie all’intervento tempestivo delle autorità e alla cooperazione internazionale.
Questo dimostra che una reazione rapida può fare la differenza. La vittima, però, era uno dei principali gruppi finanziari italiani, con strutture legali dedicate, rapporti internazionali consolidati e la possibilità di attivare immediatamente procedure di emergenza avanzate.
È quindi ragionevole ritenere che la dimensione e la capacità operativa del gruppo abbiano favorito il congelamento di una parte dei trasferimenti. Questo, però, non significa che il recupero sia automatico né che un’azienda di dimensioni normali avrebbe ottenuto lo stesso risultato.
Cosa sarebbe successo a una PMI?
Questa è probabilmente la domanda più utile per imprenditori e responsabili aziendali. In una piccola o media impresa una CEO Fraud analoga potrebbe avere conseguenze molto più gravi.
Una PMI dispone generalmente di meno risorse legali, minore capacità investigativa, meno contatti bancari internazionali e tempi di reazione più lunghi. Se il trasferimento viene scoperto dopo diverse ore o giorni, le probabilità di recuperare integralmente il denaro possono ridursi drasticamente.
Per molte PMI una CEO Fraud di questo livello potrebbe rappresentare un danno economico potenzialmente devastante. Per questo motivo la prevenzione assume un’importanza ancora maggiore rispetto alla capacità di recupero successiva.
I 7 controlli che possono fermare una CEO Fraud
Eventi come quello che ha coinvolto Fideuram dimostrano che nessuna organizzazione dovrebbe basare una decisione critica su un solo elemento di conferma.
- Verifica fuori banda. Confermare la richiesta attraverso un secondo canale indipendente e un recapito già noto.
- Doppia autorizzazione effettiva. Applicarla agli importi rilevanti e alle operazioni fuori dall’ordinario.
- Controllo del beneficiario. Convalidare ogni nuovo conto o variazione delle coordinate bancarie.
- Separazione dei compiti. Distinguere chi richiede, chi approva e chi esegue il trasferimento. Definire contatti, responsabilità e azioni immediate in caso di sospetto.
- Procedure per urgenza e riservatezza. Stabilire in anticipo quali verifiche aggiuntive devono scattare.
- Formazione basata su scenari realistici. Coinvolgere dirigenti, amministrazione, tesoreria e personale autorizzato ai pagamenti.
- Monitoraggio continuo e protezione delle identità digitali. Le procedure da sole non bastano. Soluzioni come SOC H24, monitoraggio Microsoft 365 ed Entra ID, sistemi di rilevamento delle anomalie e piattaforme DLP come Safetica possono aiutare a individuare attività sospette, accessi anomali e comportamenti potenzialmente collegati a tentativi di CEO Fraud prima che sfocino in una perdita economica.
Esempio pratico
Uno degli schemi più comuni nelle operazioni di CEO Fraud consiste nell’inviare richieste urgenti attribuite ai vertici aziendali. Se una comunicazione prevede riservatezza assoluta, importi elevati e un beneficiario insolito, il processo dovrebbe imporre automaticamente una verifica aggiuntiva attraverso un recapito indipendente già registrato dall’organizzazione. Procedure chiare restano fondamentali, ma possono essere rafforzate da strumenti come SOC H24, monitoraggio delle identità digitali Microsoft 365/Entra ID e soluzioni DLP come Safetica per rilevare tempestivamente attività anomale.
Conclusioni
La truffa CEO Fraud che ha colpito Fideuram non dimostra che le tecnologie siano diventate incontrollabili. Dimostra che i criminali possono costruire una storia sufficientemente credibile da rendere plausibile una richiesta eccezionale.
WhatsApp, documenti, telefonate e voce clonata avrebbero funzionato perché inseriti in una narrazione coerente, capace di spiegare urgenza, segretezza e importo richiesto.
La CEO Fraud non è una minaccia riservata ai grandi gruppi finanziari. Qualsiasi organizzazione che gestisca bonifici, pagamenti o autorizzazioni sensibili può diventare un obiettivo. La fiducia personale deve quindi essere accompagnata da una verifica organizzativa indipendente.
La tecnologia da sola non basta
Le procedure contano quanto gli strumenti.
La CEO Fraud che ha colpito Fideuram dimostra che il rischio non riguarda soltanto malware, phishing o vulnerabilità informatiche. Una richiesta apparentemente legittima può sfruttare relazioni di fiducia, urgenza, autorevolezza e strumenti di comunicazione che sembrano affidabili.
Ogni azienda ha processi, ruoli e livelli di rischio differenti. Ventunocento analizza flussi autorizzativi, identità digitali, ambienti Microsoft 365, procedure operative e sistemi critici per individuare i punti maggiormente esposti a CEO Fraud, social engineering e frodi sui pagamenti.
Prima analizziamo. Poi proponiamo. Perché la soluzione corretta non parte dal prodotto da acquistare, ma dalla comprensione dei rischi reali dell’organizzazione.
Fonti e approfondimenti
Per approfondire il fenomeno della CEO Fraud e le tecniche di social engineering evoluto, è possibile consultare le risorse pubblicate da organizzazioni internazionali specializzate in cybersecurity e contrasto alle frodi.
Domande frequenti
Che cos’è una CEO FrauD?
La CEO Fraud è una frode nella quale i criminali si fingono dirigenti aziendali o altre figure autorevoli per convincere persone autorizzate a effettuare pagamenti o trasferimenti non legittimi.
La clonazione della voce è sufficiente per realizzare una truffa?
Generalmente no. La voce clonata viene spesso usata insieme a documenti, messaggi e altre tecniche di social engineering per aumentare la credibilità dell’attacco.
Le PMI sono a rischio quanto le grandi aziende?
Sì. In molti casi possono avere maggiori difficoltà nel recupero dei fondi e nella gestione dell’incidente.
Qual è la difesa più efficace?
La combinazione di verifiche indipendenti, formazione del personale, controlli autorizzativi, protezione delle identità digitali e procedure di risposta all’incidente.


