Come è andata
Può un messaggio WhatsApp far partire quasi 95 milioni di euro? A Fideuram, la banca del gruppo Intesa Sanpaolo, è successo quasi. Il 23 febbraio l'allora presidente Paolo Molesini riceve un messaggio da un numero che non conosce. Chi scrive dice di essere Carlo Messina, amministratore delegato di Intesa. Lo avvisa che lo chiamerà l'avvocato di un noto studio legale, che esiste davvero, per un'operazione riservata.
La scusa è costruita con cura. Bisogna comprare una banca internazionale passando da Fideuram. Il motivo, dicono, è che una fuga di notizie farebbe intervenire la Consob e bloccherebbe l'acquisto da parte di Intesa. Secondo la gip la storia sembrava vera perché mesi prima l'operazione su Generali era saltata proprio per una fuga di notizie. Il finto avvocato parla con una voce creata dall'intelligenza artificiale. Fa firmare a Molesini un accordo di riservatezza e una procura speciale che sembra firmata da Messina. Poi manda gli IBAN per i bonifici. Lo stesso giorno il responsabile della tesoreria riceve la chiamata di qualcuno che si spaccia per l'AD di Fideuram: tieniti pronto, arriveranno bonifici urgenti e riservati.
I numeri e l'indagine
La banda puntava a quasi 95 milioni. Fideuram ne ha bloccati 42 su conti cinesi. Altri 13 milioni e qualcosa sono stati congelati in una banca portoghese. Ne mancano ancora 39,5. La Procura di Milano ha indagato un cittadino israeliano di 48 anni, che ritiene uno dei membri della banda. Gli altri si cercano con le rogatorie internazionali. A marzo Molesini si è dimesso.
Non è un caso isolato
Lo stesso schema torna in altre inchieste. A maggio una manager di Banca Ifis ha autorizzato operazioni per circa 24 milioni, finiti tra Spagna, Singapore, Hong Kong e Bahrein. Ne sono stati recuperati 20. Un istituto più piccolo ne ha persi circa 2, in parte ritrovati in Croazia. Una società del gruppo Bper che non è una banca ha subito la stessa truffa, fatta con il nome dello stesso avvocato, per cifre molto più basse. Si chiama CEO fraud, la truffa del finto capo. Non servono virus e nessun server viene violato. Si sfruttano la fiducia e la gerarchia, spingendo su urgenza e segretezza. L'IA aggiunge una voce credibile al telefono, e contro una voce convincente si abbassa la guardia.
💬 Il mio commento
La voce finta, secondo me, non è la cosa più preoccupante. Lo è il copione. Una fuga di notizie, la Consob, un'acquisizione da tenere segreta, un fatto vero come Generali che rende tutto credibile: qualcuno ha studiato bene la vittima prima di scriverle. Qui l'IA rifinisce il lavoro, ma il lavoro vero è quello di preparazione. Pensare «a me non succederebbe» viene facile, e mi mette un po' a disagio. Nelle PMI che seguo il copione è più semplice, ma lo schema è lo stesso: il titolare «in riunione, non può parlare», il fornitore che ha cambiato IBAN, il pagamento da fare entro venerdì. Di solito tocca all'amministrazione. Sono persone precise, messe nella condizione di non poter dire di no al capo.
Il problema non sono le persone, sono le regole che mancano. Se un bonifico fuori dal normale parte con un messaggio e una telefonata, a non funzionare è la procedura, non chi l'ha seguita. Suggerisco sempre due cose semplici e un po' noiose. Sopra una certa cifra servono due firme. E per verificare si richiama un numero che già si conosce, mai quello da cui è arrivata la richiesta. Con documenti curati così non so dire se sarebbe bastato, e ammetto che il livello è alto. Però questi casi hanno tutti una cosa in comune: il segreto che chiede il truffatore è proprio ciò che impedisce il controllo. Quando qualcuno ti chiede di non parlarne con nessuno, di solito è il momento di parlarne con qualcuno.