Paolo Molesini, ex presidente di Banca Fideuram, è stato vittima nel febbraio scorso di una truffa da circa 95 milioni di euro costruita con tecniche di ingegneria sociale potenziate dall’intelligenza artificiale, la cui ricostruzione è stata resa nota solo oggi. La vicenda aveva già portato alle dimissioni di Molesini lo scorso 12 marzo, ma solo ora se ne conoscono i dettagli operativi.
Tutto è partito da un messaggio WhatsApp che si presentava come proveniente da Carlo Messina, amministratore delegato di Intesa Sanpaolo, casa madre di Fideuram, con la richiesta di disporre con urgenza bonifici internazionali attraverso la tesoreria della controllata per cogliere un’opportunità finanziaria a tempo. A rendere credibile la richiesta è arrivata una telefonata in cui la voce dell’interlocutore era stata riprodotta con strumenti di intelligenza artificiale per impersonare Paolo Nastasi, managing partner dello studio legale internazionale A&O Shearman Italia — un dettaglio che dovrebbe far riflettere l’intera avvocatura sull’uso del nome di studi e professionisti come leva di credibilità nelle frodi finanziarie.
Convinto dalla sequenza messaggio-telefonata, Molesini ha autorizzato bonifici per circa 95 milioni di euro verso conti in Cina e a Hong Kong, le cui coordinate erano state fornite via email dai truffatori a completamento della messinscena. La rete di collaborazione bancaria internazionale è riuscita a recuperare 53 milioni di euro — 40 milioni bloccati da una banca cinese, 13 milioni recuperati in Portogallo — ma i restanti 36 milioni sono stati convertiti in criptovalute, verosimilmente bitcoin, rendendone assai più complesso il recupero.
Le autorità inquirenti hanno attivato rogatorie internazionali nel tentativo di tracciare gli asset digitali prima che i responsabili riescano a monetizzarli integralmente, in una corsa contro il tempo resa ancora più difficile dalla natura pseudonima e transfrontaliera delle criptovalute.
Il caso è destinato a diventare un caso di scuola nella formazione in materia di cybersicurezza rivolta a dirigenti d’impresa e professionisti: dimostra come la clonazione vocale tramite IA renda ormai insufficienti le procedure di verifica basate sul solo riconoscimento della voce, e come l’impersonificazione di soggetti terzi qualificati — in questo caso un partner di uno studio legale internazionale — venga utilizzata proprio per abbattere le ultime resistenze della vittima. Per gli studi legali, la vicenda è anche un monito diretto: il proprio nome e quello dei propri professionisti può essere usato a loro insaputa come strumento di frode ai danni di clienti e terzi, il che rende opportuno valutare protocolli di verifica delle identità (callback su numeri noti, parole d’ordine concordate) per le comunicazioni che dispongono movimenti finanziari rilevanti.

