Truffa con WhatsApp e voce clonata a Fideuram: mancano ancora 36 milioni di euro
L’ex presidente Paolo Molesini ha fatto partire bonifici per circa 95 milioni dopo un messaggio attribuito a Carlo Messina e una telefonata con la voce di un avvocato riprodotta dall’intelligenza artificiale. La banca e la Procura di Milano hanno recuperato 53 milioni; almeno 36, convertiti in bitcoin, restano da rintracciare.
Tutto si è svolto in poche ore, nel febbraio 2026. La vicenda è stata ricostruita da Luigi Ferrarella sul Corriere della Sera del 25 settembre 2026. Paolo Molesini, allora presidente di Fideuram, ha ricevuto un messaggio WhatsApp che sembrava scritto da Carlo Messina, amministratore delegato della capogruppo Intesa Sanpaolo. Messina era del tutto estraneo ai fatti.
Tre canali per un’unica messinscena
Il messaggio chiedeva di agire in fretta. Per non perdere un’operazione finanziaria all’estero di interesse per Intesa, servivano alcuni bonifici. Secondo il falso Messina, ragioni pratiche impedivano alla capogruppo di eseguirli da sola: dovevano passare dalla tesoreria di Fideuram. La cifra, vicina ai cento milioni, era contenuta rispetto ai circa 450 miliardi di patrimoni amministrati dalla banca, ma restava rilevante.
Subito dopo è arrivata una telefonata. L’interlocutore sembrava Paolo Nastasi, managing partner di A&O Shearman in Italia, un avvocato d’affari che Molesini conosce. La voce era stata replicata con strumenti di intelligenza artificiale; il professionista vero era estraneo e ignaro. Nella sceneggiatura dei truffatori faceva da intermediario dell’operazione.
Il terzo passaggio è stato documentale. Sono arrivate email costruite per sembrare inviate dallo studio legale, con le coordinate delle società e dei conti esteri. Il direttore finanziario di Fideuram, istruito dal presidente, ha disposto i bonifici. Molesini, a sua volta, credeva di eseguire un incarico del vertice del gruppo. Secondo il Corriere il denaro è andato per lo più verso Cina e Hong Kong. L’ANSA precisa che una parte è stata inviata anche in Portogallo.
Il recupero e l’indagine
I sistemi di sicurezza interna di Fideuram hanno dato l’allarme in tempi brevi. La banca ha attivato i canali di collaborazione interbancaria internazionale, e un istituto in Cina ha bloccato e restituito 40 milioni. Fideuram ha presentato subito denuncia, assistita dall’avvocato Guido Alleva.
L’indagine della Procura di Milano è coordinata dal procuratore aggiunto Eugenio Fusco, con i pm Barbara Benzi e Alfonso Serritiello. Lavorando con i magistrati di Lisbona tramite Eurojust, la Procura ha fermato 13 milioni in una banca portoghese. Il decreto di sequestro preventivo, firmato dalla gip Sonia Mancini, è stato eseguito a maggio. Il recupero documentato arriva così a 53 milioni, poco più della metà delle somme uscite.
Mancano ancora almeno 36 milioni. Secondo l’ANSA sono transitati proprio dalla banca portoghese e sono stati convertiti in bitcoin prima che gli investigatori potessero intervenire. La Procura li cerca con rogatorie internazionali, prima che vengano monetizzati.
Nel registro degli indagati figura da mesi almeno un nome straniero, che potrebbe corrispondere a un’identità fittizia (Sky TG24). Lo stesso nome compare nel decreto di sequestro. Per ora, riferisce l’ANSA, è l’unico nome negli atti ed è probabilmente legato alle movimentazioni del denaro.
Le dimissioni e la posizione della banca
Molesini non è indagato e la banca non ha avviato contenziosi nei suoi confronti. Il 12 marzo Fideuram ha comunicato le sue dimissioni da presidente di Fideuram e di Intesa Sanpaolo Private Banking “per ragioni personali”. Le funzioni sono passate al vicepresidente vicario Tommaso Corcos, come riportò allora l’ANSA. Il comunicato non collegava le dimissioni alla truffa, che all’epoca non era pubblica. Il 17 aprile l’assemblea, con il voto dell’azionista unico Intesa Sanpaolo, ha nominato presidente Paolo Maria Vittorio Grandi (We Wealth).
L’ANSA aggiunge due precisazioni: la maggior parte del danno è stata recuperata e i sistemi informatici della banca non sono stati violati. L’agenzia non indica la fonte di queste informazioni.
Un fenomeno che si ripete
Il caso non è isolato. Il Corriere ricorda i raggiri subiti negli anni scorsi da Sisal, per 5,5 milioni, e da Maire Tecnimont, per 18 milioni. Ricorda anche il caso di Massimo Moratti, ex presidente dell’Inter. Un finto ministro della Difesa Guido Crosetto gli aveva chiesto un milione per liberare due ostaggi inesistenti; la Procura di Milano gli ha poi restituito quasi tutta la somma.
Il vertice di Intesa Sanpaolo era già un bersaglio ricorrente. Antonio De Vita guida l’area Chief Security Officer del gruppo, competente per sicurezza fisica, sicurezza informatica e continuità operativa. Intervenendo al Salone della Sicurezza WeSec dell’ABI, ha riferito che dall’inizio dell’anno la banca ha fatto rimuovere circa 5.000 video falsi realizzati con l’IA. Secondo De Vita, la maggior parte riguardava proprio Messina.
L’FBI classifica queste frodi come compromissione delle comunicazioni aziendali (Business Email Compromise, BEC). La definizione non si limita alla posta: comprende anche numeri di telefono e applicazioni per riunioni virtuali. Nel rapporto IC3 2025 la BEC è la seconda voce per perdite tra le denunce ricevute. I casi sono stati 24.768, per circa 3,05 miliardi di dollari, contro 2,77 miliardi nel 2024. Le imprese hanno dichiarato oltre 30 milioni di dollari di perdite per truffe BEC con uso di IA.
In Italia manca un dato specifico su questa tipologia. Il quadro generale lo offre la Fabi, che ha rielaborato i dati della Polizia Postale su truffe online e frodi informatiche. Nel 2025 le somme sottratte hanno raggiunto 269 milioni di euro, il 17,4% in più rispetto al 2024. Nello stesso anno il numero dei casi è sceso dello 0,4%. Dal 2022 al 2025 il totale supera gli 828 milioni.
Che cosa insegna il caso (analisi della redazione)
Quella che segue è un’interpretazione, non un dato accertato. La truffa ha sfruttato tre leve classiche dell’ingegneria sociale: autorità, urgenza e riservatezza. La novità sta nella coerenza tra canali diversi. Messaggio, voce ed email si confermavano a vicenda, e ciascun elemento rendeva più credibili gli altri. Una voce familiare, da sola, non basta più a provare un’identità.
La difesa efficace, quindi, sta nei processi più che nella tecnologia. Le richieste di pagamento straordinarie vanno verificate richiamando l’interlocutore su un numero già noto, mai su quello da cui arriva la richiesta. Il doppio controllo sui bonifici fuori procedura deve valere anche quando l’ordine viene dal vertice. In questo caso ogni anello della catena credeva di eseguire l’ordine di un superiore. Conta infine la rapidità: la reazione immediata della banca e la cooperazione giudiziaria hanno salvato più di metà delle somme.

