La voce del capo non basta più, deepfake e frodi ai vertici aziendali
Pubblicato il 9 ottobre 2026 · Redazione DDS
La voce è quella del capo, la richiesta no.
Le frodi con voce clonata colpiscono le aziende non attraverso falle informatiche ma attraverso procedure che si fidano della voce o del nome di un dirigente. Nel febbraio 2026 una controllata di Intesa Sanpaolo ha autorizzato operazioni per circa 95 milioni di euro dopo una telefonata con la voce artificiale dell'amministratore delegato, senza che alcun sistema fosse violato. La difesa più efficace non è tecnologica, ma consiste in regole di verifica che nessuno, nemmeno il vertice, può scavalcare.
Il caso che ha cambiato la percezione del rischio
Secondo la ricostruzione pubblicata nel settembre 2026, il presidente di Fideuram, private bank del gruppo Intesa Sanpaolo, ha ricevuto prima un messaggio WhatsApp e poi una telefonata in cui una voce identica a quella dell'amministratore delegato del gruppo chiedeva con urgenza di autorizzare un'operazione all'estero, e ha approvato pagamenti per circa 95 milioni di euro, di cui ne sono stati recuperati 59 mentre il resto sarebbe stato convertito in criptovalute. La banca ha precisato che nessun sistema informatico era stato violato (itdaily).
È proprio quest'ultimo dettaglio a rendere il caso così istruttivo. Gli attaccanti non hanno forzato alcuna difesa tecnica, hanno sfruttato la fiducia che una persona ripone nella voce del proprio superiore, l'urgenza della richiesta e la riservatezza che accompagna le operazioni straordinarie, tre elementi che si ritrovano nella vita quotidiana di qualsiasi azienda.
Come si costruisce un attacco di questo tipo
Una voce sintetica credibile richiede oggi pochi minuti di registrazione, e i dirigenti di aziende di una certa dimensione ne lasciano in rete molto di più, tra interviste, convegni, video aziendali e podcast. Il resto dell'attacco si prepara studiando l'organizzazione, perché per essere convincente il truffatore deve sapere chi autorizza i pagamenti, come si chiamano gli assistenti, quali operazioni sono in corso e quando il dirigente è in viaggio e quindi difficile da raggiungere per una verifica.
Molte di queste informazioni sono pubbliche o facilmente ricavabili, dagli organigrammi pubblicati sul sito ai profili professionali dei dipendenti, dalle notizie su acquisizioni e investimenti fino alle fotografie di eventi condivise sui social. Nella nostra esperienza con aziende e famiglie imprenditoriali di fascia alta, l'esposizione informativa dei vertici è quasi sempre sottovalutata, e raramente qualcuno si è mai chiesto cosa potrebbe ricostruire un estraneo partendo soltanto da ciò che è liberamente consultabile.
Le contromisure che funzionano davvero
Una regola di richiamata, per cui ogni richiesta di pagamento o di modifica delle coordinate bancarie ricevuta per telefono, messaggio o email viene confermata chiamando la persona a un numero già noto e registrato, mai a quello da cui è arrivata la richiesta.
La doppia autorizzazione per i pagamenti sopra una certa soglia e per tutti quelli diretti a beneficiari nuovi o esteri, senza eccezioni per le richieste che arrivano dal vertice.
Parole o domande di controllo concordate tra dirigenti e collaboratori più stretti, da usare quando una richiesta appare insolita.
La formazione di assistenti, tesoreria e amministrazione, che sono il bersaglio reale di questi attacchi, con esempi concreti e la garanzia esplicita che chi rallenta un'operazione per verificarla non verrà mai rimproverato.
Una valutazione periodica di quante e quali informazioni sui vertici e sulle procedure interne siano accessibili dall'esterno.
Quest'ultimo punto è forse il meno considerato, ed è anche quello in cui un'analisi su fonti aperte condotta da professionisti offre il contributo più utile, perché mostra all'azienda la propria immagine con gli occhi di chi intende colpirla. Se ne parla anche nel nostro approfondimento sullo spionaggio industriale e il fattore umano.
Un tema anche di compliance
L'ottobre 2026 segna il momento in cui le organizzazioni soggette alla disciplina NIS2, recepita in Italia con il decreto legislativo 138 del 2024, devono rendere pienamente operative le misure di sicurezza di base (Namirial), e tra queste rientrano la gestione del rischio legato alle persone e la formazione. Una procedura di verifica dei pagamenti che si regge sulla voce di un dirigente è oggi difficile da giustificare anche sul piano della diligenza organizzativa, a prescindere dall'obbligo di legge.
Domande frequenti
Che cos'è la CEO fraud con deepfake?
È una truffa in cui il criminale si presenta come un dirigente dell'azienda, spesso l'amministratore delegato, usando una voce o un video generati con l'intelligenza artificiale, per convincere un dipendente ad autorizzare pagamenti urgenti o a comunicare informazioni riservate.
Come si riconosce una voce clonata?
Riconoscerla all'ascolto è sempre più difficile, ed è per questo che la difesa non deve basarsi sull'orecchio ma sulla procedura, cioè sulla conferma della richiesta attraverso un canale indipendente e già noto, come una richiamata al numero registrato del dirigente.
Le aziende medie sono davvero a rischio?
Sì, perché l'attacco non richiede di violare sistemi informatici ma solo di conoscere l'organizzazione e disporre di qualche minuto di registrazione della voce di un dirigente, informazioni che nelle aziende di medie dimensioni sono spesso accessibili quanto in quelle grandi e protette da procedure più fragili.
Su questo tema DDS svolge attività dedicate. Trova il servizio in Formazione sulla sicurezza.