Charme Home agenzia immobiliare a Milano

Home GazzettaEconomy Milano Professioni Truffa da 36 milioni a Fideuram: il caso Molesini e l’allarme sulle...

Truffa da 36 milioni a Fideuram: il caso Molesini e l’allarme sulle nuove frodi digitali

 Un messaggio WhatsApp apparentemente proveniente da un interlocutore conosciuto e autorevole. Una telefonata con una voce familiare. Una richiesta urgente collegata a un’importante operazione finanziaria. Sono bastati questi elementi, costruiti attraverso un meccanismo di impersonificazione estremamente sofisticato, per dare origine a una truffa internazionale che ha coinvolto Paolo Molesini, allora presidente di Fideuram, e portato all’uscita dalle casse dell’istituto di circa 95 milioni di euro.

Una parte consistente del denaro è stata successivamente recuperata grazie all’attivazione dei sistemi di collaborazione bancaria e all’intervento degli inquirenti, ma almeno 36 milioni di euro risultano ancora da recuperare.

La vicenda, risalente al febbraio 2026 e resa nota dalla stampa il 25 settembre, va ben oltre la dimensione economica del danno. Rappresenta infatti un caso emblematico dell’evoluzione delle frodi digitali nell’era dell’intelligenza artificiale.

Il falso messaggio attribuito a Carlo Messina

Secondo quanto ricostruito dalla stampa, il meccanismo sarebbe iniziato con un messaggio WhatsApp apparentemente riconducibile a Carlo Messina, amministratore delegato di Intesa Sanpaolo.

Nel messaggio veniva prospettata l’urgenza di effettuare attraverso la tesoreria di Fideuram una serie di trasferimenti collegati a un’operazione finanziaria all’estero.

A rendere ancora più credibile la richiesta sarebbe intervenuto successivamente un altro elemento: una telefonata apparentemente proveniente dall’avvocato Paolo Nastasi, managing partner di A&O Shearman Italia, professionista conosciuto da Molesini e del tutto estraneo alla vicenda.

La voce sarebbe stata riprodotta attraverso strumenti di intelligenza artificiale, aumentando sensibilmente la credibilità della comunicazione.

Il risultato è stato l’esecuzione di bonifici per circa 95 milioni di euro, indirizzati prevalentemente verso Cina e Hong Kong. L’attivazione dei sistemi di cooperazione internazionale ha consentito di recuperare una parte consistente delle somme trasferite. Secondo le ricostruzioni disponibili, restano da recuperare almeno 36 milioni di euro, sui quali sono in corso le indagini della Procura di Milano.

Quando l’intelligenza artificiale diventa uno strumento per le frodi

Il caso Fideuram evidenzia un cambiamento sostanziale nel mondo della criminalità informatica.

Per anni siamo stati abituati ad associare le truffe online a e-mail scritte male, indirizzi sospetti, errori grammaticali, link improbabili e comunicazioni facilmente riconoscibili.

Questo paradigma sta rapidamente cambiando.

Gli strumenti di intelligenza artificiale consentono oggi di riprodurre con crescente efficacia voci, immagini, modalità espressive e stili di comunicazione.

Il social engineering entra così in una nuova fase: il criminale non deve necessariamente violare un sistema informatico. Può cercare di convincere una persona autorizzata a compiere volontariamente l’operazione desiderata.

Ed è proprio questo l’aspetto più preoccupante.

CEO Fraud e Business Email Compromise, cresce il rischio per le imprese

Le cosiddette CEO Fraud rientrano nel più ampio fenomeno delle frodi basate sull’impersonificazione di dirigenti, fornitori, consulenti o altri soggetti considerati affidabili.

Un fenomeno che sta assumendo dimensioni rilevanti a livello internazionale.

Secondo i dati dell’Association for Financial Professionals, nel 2025 il 74% delle organizzazioni intervistate ha segnalato tentativi di Business Email Compromise (BEC), contro il 63% registrato l’anno precedente.

Un incremento significativo che dimostra come l’impersonificazione digitale sia diventata uno degli strumenti più utilizzati per tentare di ottenere trasferimenti di denaro, informazioni riservate o credenziali.

Le tecnologie generative possono ulteriormente aumentare l’efficacia di queste tecniche, perché permettono di costruire comunicazioni sempre più realistiche e coerenti con il contesto nel quale opera la vittima.

Dal falso manager alla voce clonata

Il punto centrale non è quindi soltanto tecnologico.

È soprattutto organizzativo.

Un messaggio può sembrare autentico.

Una voce può sembrare autentica.

Un indirizzo e-mail può apparire autentico.

Persino una videochiamata potrebbe non essere più sufficiente, da sola, a certificare l’identità dell’interlocutore.

Per questo motivo, aziende, banche e studi professionali devono progressivamente spostare la sicurezza dal principio della semplice riconoscibilità dell’interlocutore a quello della verifica indipendente dell’operazione richiesta.

Una disposizione urgente di pagamento ricevuta attraverso WhatsApp, telefono o posta elettronica dovrebbe quindi essere verificata attraverso un secondo canale indipendente e già conosciuto.

La tecnologia può imitare una voce. È molto più difficile, invece, superare procedure organizzative che richiedano conferme multiple e indipendenti.

Il precedente Revolut e la PEC della Prefettura di Reggio Calabria

Un altro recente episodio dimostra quanto il problema non riguardi esclusivamente le banche tradizionali.

Nel caso Revolut, una casella di posta elettronica certificata riferibile alla Prefettura di Reggio Calabria è risultata compromessa e utilizzata per inoltrare richieste fraudolente di informazioni.

Il 15 settembre Revolut ha confermato un data breach relativo ai dati forniti in risposta alle comunicazioni fraudolente, che ha interessato 680 clienti, dei quali otto italiani, secondo quanto riferito dal sottosegretario all’Interno Wanda Ferro in sede parlamentare.

La Procura di Reggio Calabria ha aperto un’inchiesta per intrusione in un sistema informatico di pubblico interesse.

Anche questo episodio contiene un insegnamento importante: non sempre il problema consiste nel riconoscere un indirizzo falso. In determinate circostanze, i criminali possono utilizzare o compromettere strumenti e canali che appaiono istituzionalmente affidabili.

La sicurezza deve diventare procedura

Il caso Fideuram pone quindi una questione che interessa direttamente banche, aziende, professionisti, pubbliche amministrazioni e cittadini.

Non è più sufficiente domandarsi: «Conosco questa persona?».

Occorre domandarsi: «Ho verificato attraverso un canale indipendente che questa persona mi stia realmente chiedendo di effettuare questa operazione?»

Da questo punto di vista diventano essenziali alcune procedure: doppia autorizzazione per i trasferimenti di importo rilevante, verifica attraverso canali differenti, procedure specifiche per operazioni urgenti o anomale, formazione continua del personale e sistemi di allerta sui cambiamenti improvvisi nelle modalità di pagamento.

Ma soprattutto occorre superare un presupposto ormai pericoloso: quello secondo cui una voce conosciuta, un volto riconoscibile o una comunicazione formalmente corretta siano sufficienti per identificare con certezza l’interlocutore.

Nessuno può considerarsi immune

La vicenda che ha coinvolto Paolo Molesini assume particolare rilevanza proprio perché dimostra che il problema non riguarda soltanto persone inesperte o poco abituate agli strumenti finanziari.

Le tecniche di social engineering vengono costruite studiando ruoli, relazioni professionali, gerarchie aziendali e dinamiche decisionali.

Più elevato è il livello della persona presa di mira, maggiore può essere il valore economico dell’operazione che i criminali cercano di ottenere.

L’intelligenza artificiale rende questo scenario ancora più complesso, perché riduce progressivamente la distanza tra una comunicazione autentica e una comunicazione artificialmente costruita.

La risposta non può quindi essere soltanto tecnologica.

Deve essere anche culturale, organizzativa e procedurale.

Il caso Fideuram lascia una lezione destinata probabilmente a diventare centrale nella sicurezza aziendale dei prossimi anni: nell’era dell’intelligenza artificiale, riconoscere qualcuno non significa più necessariamente averne verificato l’identità.

Ed è proprio su questa differenza che imprese, professionisti, banche e istituzioni dovranno costruire una nuova cultura della sicurezza digitale.

a cura dell’avvocato Gaetano Laghi


Scopri di più da GazzettadiMilano.it

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.