Truffa del CEO: il caso Fideuram, la procedura per richiamare il bonifico e documentare l’attacco
Dalla cronaca del caso Fideuram alle mosse delle prime ore: richiamo del bonifico, denuncia, prove da conservare e regole interne per le richieste urgenti.
Aggiornato il
La truffa del CEO è una frode in cui qualcuno si finge un vertice dell’azienda, o un suo consulente, e convince chi può disporre pagamenti a fare un bonifico urgente e riservato. Nel caso Fideuram, reso pubblico il 25 settembre 2026, secondo le ricostruzioni giornalistiche un messaggio WhatsApp a nome dell’amministratore delegato di Intesa Sanpaolo e una voce clonata con l’intelligenza artificiale hanno portato a bonifici per circa 95 milioni di euro, disposti dal 23 febbraio 2026 nel giro di poche ore. Riconoscere la voce o lo stile non basta: serve una procedura, prima e dopo il pagamento.
In breve
- Nel caso Fideuram, secondo le ricostruzioni giornalistiche, un messaggio WhatsApp a nome dell’amministratore delegato di Intesa Sanpaolo e una voce clonata hanno portato a bonifici per circa 95 milioni di euro, dal 23 febbraio 2026 nel giro di poche ore (Il Post, Forbes Italia, Open).
- Secondo il regolamento dei bonifici SEPA dell’European Payments Council (versione 2025), il richiamo per frode va chiesto entro 13 mesi e la banca del beneficiario ha 15 giornate operative per rispondere; la restituzione non è garantita.
- Quando l’ordine parte dall’azienda stessa, anche se ingannata, l’operazione può essere considerata autorizzata: in tal caso il rimborso previsto per le operazioni non autorizzate non scatta in automatico (D.Lgs. 11/2010).
- Screenshot e inoltri perdono i dati tecnici del messaggio: se la controparte ne disconosce la conformità ai fatti (art. 2712 c.c.), conta poterne dimostrare l’autenticità con una catena di custodia documentata.
- Nell’area euro la verifica del beneficiario (Verification of Payee) è obbligatoria dal 9 ottobre 2025 per il Regolamento (UE) 2024/886 (BCE).
3 mld $
perdite da business email compromise denunciate negli Stati Uniti nel 2025, oltre
85%
quota delle perdite da frode sui bonifici sostenuta dai clienti nel 2024, circa
EBA e BCE, 15/12/2025
Le istruzioni di pagamento arrivano ogni giorno per email, in chat o al telefono, spesso dall’alto e con fretta, e la truffa sfrutta proprio questa abitudine. Prima del bonifico la difesa è la verifica su un canale indipendente; dopo, tutto si gioca in poche ore tra richiamo, denuncia e acquisizione forense di chat, note vocali ed email.
Cos’è la truffa del CEO e come ha funzionato nel caso Fideuram
La truffa del CEO, chiamata anche business email compromise (BEC, cioè compromissione della posta aziendale), è una frode in cui un criminale si presenta come amministratore delegato, direttore finanziario, avvocato o fornitore abituale e ottiene un pagamento verso un conto che controlla. Secondo il rapporto 2025 dell’IC3, il centro dell’FBI per le denunce di reati informatici, negli Stati Uniti le BEC hanno prodotto 24.768 denunce e oltre 3 miliardi di dollari di perdite.
Il bersaglio è chi ha il potere di autorizzare un pagamento, raggiunto sul canale che usa tutti i giorni. Può cambiare la persona imitata, dal vertice al fornitore che comunica un nuovo IBAN come nella truffa dell’IBAN su fattura, ma la meccanica è sempre una richiesta plausibile verso un conto mai usato prima.
La sequenza: chat, voce clonata, istruzioni di pagamento
Secondo Il Post e Forbes Italia, Paolo Molesini, l’allora presidente di Fideuram (gruppo Intesa Sanpaolo), ha ricevuto da un numero sconosciuto un messaggio WhatsApp a nome di Carlo Messina, amministratore delegato di Intesa Sanpaolo, per un’operazione urgente all’estero. È seguita una telefonata con la voce dell’avvocato Paolo Nastasi di A&O Shearman, estraneo ai fatti, riprodotta con l’intelligenza artificiale. Le coordinate dei conti sono arrivate per email da indirizzi che sembravano dello studio, riporta anche Il Fatto Quotidiano. Molesini, che secondo le fonti non risulta indagato, ha annunciato le dimissioni il 16 marzo 2026 “per ragioni personali”, riporta Il Fatto Quotidiano.
Le cifre e ciò che non è ancora chiaro
Nella truffa a Fideuram il primo messaggio risale al 23 febbraio 2026, secondo Open, e i circa 95 milioni disposti sono partiti soprattutto verso Cina e Hong Kong. Oltre 50 milioni risultano bloccati o sequestrati, più di 40 in Cina e oltre 13 in Portogallo secondo Il Sole 24 Ore e Sky TG24. Sulla parte mancante i numeri non coincidono: fra 36 e 39,5 milioni a seconda della fonte, cioè 36 convertiti in criptovalute per Il Post e Il Sole 24 Ore e 39,5 non ancora recuperati per Open e La Sicilia. Secondo la stampa, indaga la Procura di Milano.
Chi colpisce la truffa del CEO
Colpisce chi può disporre o autorizzare un bonifico: direttori finanziari, tesorieri, amministrativi e, come dimostra Fideuram, gli stessi vertici. Secondo La Sicilia, nei mesi successivi altri istituti avrebbero subito raggiri simili, con importi in parte recuperati.
Perché riconoscere una voce o uno stile di scrittura non basta più
Riconoscere la voce di un dirigente o il suo modo di scrivere non è più un controllo affidabile: l’intelligenza artificiale riproduce le voci in modo convincente e lo stile si imita copiando email e interviste. Secondo il rapporto congiunto EBA e BCE del 15 dicembre 2025, le frodi sui pagamenti nello Spazio economico europeo sono salite a 4,2 miliardi di euro nel 2024, dai 3,5 del 2023.
Servono regole che valgano anche quando la voce al telefono sembra proprio quella giusta. Con la diffusione dei deepfake nelle frodi aziendali, la domanda da farsi non è più «è davvero lui?», ma «la richiesta ha seguito la procedura?». Alla seconda si può rispondere con certezza, alla prima no.
Urgenza, riservatezza, autorità: le leve della truffa
La truffa funziona se mette pressione su chi deve eseguire: l’urgenza toglie il tempo per controllare, la riservatezza impedisce di chiedere a un collega, l’autorità scoraggia le obiezioni. Spesso cambia anche il canale, con un numero nuovo su WhatsApp al posto della posta aziendale.
Voce clonata e rilevamento: un segnale, non una difesa
Una voce clonata riproduce timbro e cadenza di una persona reale, come è accaduto con l’avvocato nel caso Fideuram (sul tema c’è un’analisi su come un direttore finanziario può difendersi dalla voce clonata). Se il file audio o video esiste già, gli strumenti per rilevare un deepfake danno un indizio sulla sua origine sintetica, ma il risultato è probabilistico e può sbagliare: un segnale in più, non decisivo.
Come annullare o richiamare un bonifico dopo una truffa del CEO
Dopo un bonifico disposto per una truffa del CEO si chiede subito alla banca di tentare il blocco, se l’ordine non è ancora eseguito, o di avviarne il richiamo, e intanto si presenta denuncia. Secondo il regolamento dei bonifici SEPA dell’European Payments Council (versione 2025), per frode il richiamo va chiesto entro 13 mesi dall’esecuzione e la banca del beneficiario ha 15 giornate operative per rispondere: se tace, la risposta è negativa. Il regolamento non chiarisce se un ordine dato dal personale ingannato rientri nei bonifici originati in modo fraudolento: va chiesto alla banca.
Conta la velocità, perché il richiamo riporta indietro soltanto il denaro che si trova ancora sul conto di arrivo. Il richiamo (recall, nel gergo bancario) si chiede una sola volta per bonifico, la somma restituita può essere inferiore e nessuna strada garantisce la restituzione.
| Azione | Entro quando | Chi |
|---|---|---|
| Chiedere alla banca blocco o richiamo per frode | Subito, appena nasce il dubbio | Tesoreria o direttore finanziario |
| Confermare la richiesta per iscritto con importi e coordinate | In giornata | Tesoreria |
| Presentare la denuncia | Appena possibile, allegando la richiesta alla banca | Legale rappresentante o persona raggirata |
| Bloccare credenziali e caselle di posta compromesse | In giornata | Sistemi informativi |
| Preservare dispositivi, chat ed email originali | Prima di cancellazioni o reinstallazioni | Chi ha ricevuto i messaggi |
| Avvisare l’assicuratore | Nei termini della polizza | Amministrazione |
Bonifico ordinario, istantaneo o estero: cosa si può ancora fare
Il bonifico ordinario, una volta ricevuto dalla banca, di regola non si revoca più (art. 17 D.Lgs. 11/2010), mentre quello con data futura si può revocare fino alla giornata operativa precedente. Il bonifico istantaneo arriva in pochi secondi e non si può revocare, quindi resta soltanto il richiamo. Fuori dall’area SEPA, come per Cina e Hong Kong nel caso Fideuram, non esistono regole di richiamo uniformi e spesso il blocco arriva dalle autorità con sequestri e rogatorie.
Ordine autorizzato o non autorizzato: perché il rimborso non è automatico
Quando l’ordine parte dall’azienda stessa, anche se ingannata, l’operazione può essere considerata autorizzata, e in tal caso il rimborso previsto per le operazioni non autorizzate non scatta in automatico: la responsabilità della banca si valuta caso per caso e conviene sentire un legale. Secondo EBA e BCE, nel 2024 i clienti hanno sostenuto circa l’85% delle perdite da frode sui bonifici, soprattutto per truffe che li avevano spinti a disporre loro stessi il pagamento.
-
Chiamare subito la banca e chiedere il richiamo
Si chiamano il gestore e il numero per le emergenze, chiedendo blocco o richiamo per frode con data, importo, IBAN del beneficiario e codice del bonifico.
-
Presentare la denuncia
La denuncia va alla Polizia Postale, anche partendo dal commissariato online, o alla Procura, con la richiesta fatta alla banca e le prove raccolte. Una guida spiega come presentare la denuncia per una truffa online.
-
Bloccare i canali compromessi e preservare i dispositivi
Si cambiano le password della posta e si controllano le regole di inoltro automatico. Chat, note vocali ed email non si cancellano né si inoltrano, e il telefono non si reinstalla prima di aver acquisito le prove.
-
Avvisare assicuratore e controparti
Molte polizze sul crimine informatico fissano termini stretti per la segnalazione. Vanno avvisati anche le persone e gli studi di cui è stato usato il nome.
Quali prove conservare dopo una truffa del CEO
Dopo una truffa del CEO servono tre gruppi di prove: le conversazioni (chat e note vocali) con numero del mittente, data e ora; le email nel formato originale con le intestazioni tecniche; i documenti del pagamento, cioè ordini, contabili e richiesta di richiamo. Per l’art. 2712 del Codice civile le riproduzioni informatiche formano piena prova dei fatti rappresentati se la parte contro cui sono prodotte non ne disconosce la conformità ai fatti.
Una prova vale quanto il modo in cui è stata raccolta, perché chi la contesta attacca prima di tutto la sua integrità.
Chat WhatsApp, note vocali, email con intestazioni: cosa serve di ciascuna
Della chat servono il numero del mittente (non il nome in rubrica), ogni messaggio con data e ora, gli allegati e le note vocali originali, secondo le regole che valgono per le chat WhatsApp come prova. Dell’email serve il file completo, con le intestazioni che mostrano il percorso del messaggio e gli esiti di SPF, DKIM e DMARC, i controlli che dicono se chi ha inviato era autorizzato a usare quel dominio.
Perché screenshot e inoltri perdono valore
Uno screenshot si modifica senza lasciare tracce visibili e non conserva i dati tecnici del messaggio; un’email inoltrata cambia mittente e intestazioni. Se la controparte ne disconosce la conformità, la loro efficacia resta affidata alla valutazione del giudice, per cui conta poterne dimostrare l’autenticità con altri mezzi. Per evitarlo serve una catena di custodia che documenti chi ha raccolto cosa, quando e come, secondo le linee guida ISO/IEC 27037. Con TrueScreen quella catena la documenta il metodo stesso: chat ed email si acquisiscono con metodologia forense e ogni certificazione riceve un sigillo elettronico qualificato e una marca temporale qualificata, così banca e Procura ricevono i messaggi nella forma originale invece di uno screenshot.
La procedura interna per le richieste di pagamento urgenti e riservate
Una richiesta di pagamento urgente e riservata si verifica su un canale indipendente da quello da cui è arrivata, richiede due autorizzazioni e passa dal controllo del beneficiario. Nell’area euro la Verification of Payee, cioè la verifica del beneficiario, è obbligatoria dal 9 ottobre 2025 per il Regolamento (UE) 2024/886, come riporta PagamentiDigitali.
Una regola che ammette eccezioni per i vertici non protegge, perché è proprio quell’eccezione che il truffatore chiede.
-
Verificare la richiesta su un canale indipendente
Si richiama il mittente a un numero già in anagrafica, mai ai contatti indicati nel messaggio, e nessuno può saltare il passaggio, nemmeno su ordine diretto.
-
Pretendere la doppia autorizzazione
Sopra una soglia stabilita ogni bonifico richiede due approvazioni indipendenti, così la pressione su un singolo dipendente non basta più.
-
Controllare il beneficiario con la Verification of Payee
La banca confronta il nome indicato con l’intestatario dell’IBAN prima dell’autorizzazione, gratuitamente secondo PagamentiDigitali. Un esito positivo dice solo che il conto appartiene a quel nome: una società creata per la truffa supera il controllo.
Che cosa permette di dimostrare TrueScreen dopo una truffa del CEO?
TrueScreen permette di acquisire con metodologia forense le chat, le email e le pagine web legate a una truffa del CEO e di certificarle, così da poter documentare come sono state raccolte se qualcuno le contesta. Ogni certificazione porta un sigillo elettronico qualificato e una marca temporale qualificata secondo il regolamento eIDAS, e la catena di custodia è preservata dal metodo, in linea con le linee guida ISO/IEC 27037.
TrueScreen certifica cosa è arrivato, da chi (cioè da quale numero o indirizzo) e quando; non certifica che il contenuto sia vero, ed è proprio ciò che serve per dimostrare l’inganno. Non sostituisce la verifica su un canale indipendente, e il peso delle prove lo valuta il giudice caso per caso.
Chat sul telefono e su WhatsApp Web
Sul telefono la certificazione delle chat WhatsApp avviene con la registrazione dello schermo certificata della TrueScreen App: mentre si scorre la conversazione, l’app acquisisce ciò che appare e si sente, comprese informazioni del contatto, note vocali e foto. Dal computer, il Forensic Browser acquisisce WhatsApp Web insieme al traffico di rete e agli allegati.
Email del falso vertice con le intestazioni originali
Per certificare un’email con le intestazioni c’è Mail Certification: certifica il file originale (.eml) e ogni allegato, esclusi gli inviti di calendario, ciascuno con la sua impronta SHA-256, e ne riporta mittente, destinatari, date, oggetto, esiti SPF, DKIM e DMARC e tutte le intestazioni. Basta aggiungere l’indirizzo dedicato in A, Cc o Ccn, o impostare una regola di inoltro; dove la legge richiede la PEC, non la sostituisce.
File già esportati e note vocali salvate
Una chat esportata o una nota vocale salvata si certifica come file, e contenuto e data, attestata da marca temporale qualificata, restano fissati da quel momento. Non è un’acquisizione forense e non dimostra quando i messaggi sono stati inviati: per certificare la conversazione stessa la si registra con la TrueScreen App finché è sul telefono.
Analisi AI sui contenuti ricevuti
Su foto, video e audio ricevuti il Forensic Browser offre un’analisi AI che cerca tracce di contenuto sintetico: un risultato probabilistico, valutato da una persona. È un segnale aggiuntivo; a stabilire cosa è successo è la certificazione alla fonte.
Un esempio: il lunedì della tesoreria
Lunedì mattina la tesoreria scopre che il bonifico di venerdì, chiesto da un falso amministratore delegato, era una truffa. Mentre il responsabile chiama la banca, chi aveva ricevuto i messaggi certifica chat ed email, e la denuncia parte in giornata con prove che non dipendono da screenshot.
In conclusione
Il caso Fideuram mostra che una truffa del CEO ben costruita supera l’esperienza e l’intuito di chi la riceve. La differenza la fanno le regole: la verifica su un canale indipendente e la doppia autorizzazione prima del pagamento, la chiamata immediata alla banca e la denuncia dopo. In mezzo ci sono le prove, che vanno acquisite subito e in modo da poter documentare come sono state raccolte se qualcuno le contesta. Il richiamo del bonifico non garantisce la restituzione, ma senza velocità e senza prove solide le possibilità si riducono ancora.
FAQ: le domande più frequenti sulla truffa del CEO
Che differenza c’è tra truffa del CEO e BEC?
La truffa del CEO è una forma di business email compromise (BEC, compromissione della posta aziendale) in cui il criminale imita un vertice; la BEC comprende anche false fatture e cambi di IBAN dei fornitori. Secondo il rapporto 2025 dell’IC3 dell’FBI, negli Stati Uniti le BEC hanno causato oltre 3 miliardi di dollari di perdite.
Si può annullare un bonifico dopo una truffa del CEO?
Un bonifico eseguito non si annulla, ma la banca può chiederne il richiamo alla banca del beneficiario. Per i bonifici SEPA il regolamento dell’European Payments Council ammette il richiamo per frode entro 13 mesi, con risposta entro 15 giornate operative. La restituzione non è garantita: dipende dai fondi rimasti sul conto e, in molti casi, dal consenso del beneficiario.
Il bonifico istantaneo è irrevocabile?
Sì: arriva in pochi secondi e una volta disposto non si revoca; resta solo la richiesta di richiamo tramite la banca, con esito incerto. Dal 9 ottobre 2025, per il Regolamento (UE) 2024/886, le banche dell’area euro devono offrire prima dell’autorizzazione la verifica del beneficiario, che segnala un nome non corrispondente all’IBAN.
Come farsi restituire i soldi di un bonifico fatto ai truffatori?
Servono la richiesta immediata di blocco o richiamo alla banca e la denuncia alla Polizia Postale o alla Procura, che può far sequestrare i fondi. Nel caso Fideuram, secondo Il Sole 24 Ore, oltre 50 milioni sui circa 95 disposti risultano bloccati o sequestrati. Se l’ordine è partito dall’azienda, il rimborso non è automatico.
Chi colpisce la truffa del CEO?
Colpisce chi può disporre o autorizzare pagamenti: direttori finanziari, tesorieri, amministrativi e gli stessi vertici. Nel caso Fideuram, secondo Il Post, il bersaglio era l’allora presidente, contattato su WhatsApp a nome dell’amministratore delegato di Intesa Sanpaolo. Il rischio cresce dove una sola persona può far partire un bonifico importante senza un secondo controllo.
Fonti e verifiche
Ogni dato e ogni principio citato rimanda alla sua fonte, indicata qui con tipo e data. Link controllati alla data di pubblicazione.
| Fonte | Tipo | Dati | Per che cosa è citata |
|---|---|---|---|
| Il Post, truffa a Fideuram via WhatsApp e intelligenza artificiale | Documento | 25/09/2026 | Ricostruzione del caso: messaggio WhatsApp, voce clonata, email con le coordinate, cifre mancanti |
| Forbes Italia, truffa da 95 milioni a Fideuram | Documento | 25/09/2026 | Bonifici per circa 95 milioni partiti nel giro di poche ore |
| Il Fatto Quotidiano, il caso Fideuram | Documento | 25/09/2026 | Email con le coordinate dei conti esteri |
| Open, truffa Molesini e indagine | Documento | 25/09/2026 | Data del primo messaggio e cifra di 39,5 milioni non recuperati |
| Il Sole 24 Ore, l’ex presidente di Fideuram truffato via WhatsApp | Documento | 25/09/2026 | Fondi bloccati in Cina e sequestrati in Portogallo, 36 milioni mancanti |
| Sky TG24, truffa Fideuram via WhatsApp | Documento | 25/09/2026 | Fondi bloccati o sequestrati e somme mancanti |
| La Sicilia, truffa da 39,5 milioni all’ex capo di Fideuram | Documento | 25/09/2026 | Cifra di 39,5 milioni non recuperati e caso Banca Ifis |
| FBI IC3, Internet Crime Report 2025 | Indagine | 2026 | Denunce e perdite per business email compromise negli Stati Uniti |
| EBA e BCE, rapporto congiunto sulle frodi nei pagamenti | Indagine | 15/12/2025 | Frodi sui pagamenti nel SEE a 4,2 miliardi e quota delle perdite a carico dei clienti sui bonifici |
| European Payments Council, SEPA Credit Transfer Rulebook 2025 v1.0 | Standard | 28/11/2024 | Termini del richiamo per frode: 13 mesi, risposta entro 15 giornate operative, un solo richiamo |
| D.Lgs. 27 gennaio 2010, n. 11 | Norma | 27/01/2010 | Irrevocabilità dell’ordine di pagamento e disciplina delle operazioni autorizzate |
| Codice civile, art. 2712 | Norma | 16/03/1942 | Efficacia probatoria delle riproduzioni informatiche e disconoscimento |
| BCE, servizio di verifica del beneficiario dell’Eurosistema | Documento | 10/03/2025 | Obbligo della verifica del beneficiario previsto dal Regolamento (UE) 2024/886 |
| PagamentiDigitali, scatta la verifica del beneficiario | Documento | 2025 | Data di avvio (9 ottobre 2025) e gratuità della verifica del beneficiario |
| Commissariato di P.S. online, Polizia Postale | Documento | 2026 | Canale per la denuncia dei reati telematici |
Prove difendibili dopo una truffa del CEO
TrueScreen acquisisce con metodologia forense chat, email e pagine web, e ogni certificazione porta un sigillo elettronico qualificato e una marca temporale qualificata. Una demo su richiesta mostra come conservare le prove di un attacco fin dalle prime ore.
Redazione TrueScreen
Questa sezione è curata dalla redazione di TrueScreen, che riunisce competenze di informatica forense, diritto delle prove digitali e conformità normativa. Ogni contenuto è verificato sulle fonti primarie: testi di legge, sentenze pubblicate, norme tecniche e documentazione ufficiale, sempre citate nel corpo del testo.
