Un falso WhatsApp del vertice di Intesa Sanpaolo e la voce di un avvocato ricreata con l’intelligenza artificiale: così a febbraio sono usciti dalla tesoreria di Fideuram circa 95 milioni, 36 dei quali ancora da recuperare. È l’ultimo di una serie di casi in cui l’IA non si limita più ad aiutare chi attacca, ma agisce in prima persona. A volte persino senza un nemico. Se ne parlerà il 1° ottobre a Treviglio Fiera, al convegno «Sotto Attacco».
Un messaggio WhatsApp che sembra arrivare dai vertici della capogruppo Intesa Sanpaolo. Un’operazione finanziaria all’estero da chiudere in fretta, con bonifici che per ragioni tecniche devono passare dalla tesoreria di Fideuram. Poi una telefonata: dall’altra parte c’è, o sembra esserci, Paolo Nastasi, managing partner dello studio legale A&O Shearman Italia, che il presidente di Fideuram Paolo Molesini conosce e di cui riconosce il timbro. A completare la scena, alcune email costruite per sembrare autentiche.

È la ricostruzione, pubblicata oggi dal Corriere della Sera, della frode che nel febbraio 2026 ha portato al trasferimento di circa 95 milioni di euro verso conti esteri, tra Cina e Hong Kong. I blocchi d’emergenza e l’intervento della Procura di Milano hanno consentito di recuperarne gran parte; all’appello mancano circa 36 milioni, convertiti in criptovalute e inseguiti con rogatorie internazionali. I vertici di Intesa Sanpaolo e Nastasi sono del tutto estranei alla vicenda e Molesini non risulta indagato. Il 12 marzo ha lasciato la presidenza, per «ragioni personali».
Nessun sistema violato, tre canali falsificati
Per un’impresa il dato su cui riflettere non è la cifra, ma il metodo. Non c’è stata un’intrusione informatica in senso classico: i sistemi della banca sono rimasti integri e il denaro è uscito con disposizioni firmate da chi ne aveva il potere. I truffatori hanno orchestrato tre canali diversi, chat, voce e posta elettronica, in modo che ciascuno confermasse l’altro.
È la stessa architettura dell’inganno che nel gennaio 2024 costò 25 milioni di dollari alla multinazionale dell’ingegneria Arup. Un dipendente della sede di Hong Kong, insospettito da una mail del direttore finanziario, mise da parte ogni dubbio dopo una videoconferenza in cui tutti i partecipanti, CFO compreso, erano ricostruzioni artificiali. Quindici bonifici su cinque conti, prima che qualcuno verificasse con Londra. Dei tentativi ai danni di una celebre casa automobilistica e del falso staff del ministro Crosetto abbiamo scritto il 15 settembre.
Quando è l’IA a condurre l’attacco

Se a Fideuram l’intelligenza artificiale è stata uno strumento, il 2025 ha segnato il passaggio successivo. A novembre Anthropic ha reso noto di aver individuato e bloccato, a metà settembre, una campagna di cyberspionaggio attribuita a un gruppo sostenuto dallo Stato cinese, siglato GTG-1002. Gli operatori avevano aggirato le protezioni del modello spacciandosi per addetti di società di sicurezza impegnati in test difensivi, poi avevano affidato a Claude Code quasi tutto il lavoro: ricognizione, ricerca delle vulnerabilità, sfruttamento, furto di credenziali, esfiltrazione dei dati. Secondo l’azienda, l’IA ha eseguito tra l’80 e il 90% delle operazioni tattiche su circa trenta bersagli, tra grandi gruppi tecnologici, istituti finanziari, industrie chimiche ed enti governativi, con un numero limitato di intrusioni andate a segno. Alcuni esperti hanno contestato l’assenza di indicatori tecnici pubblici, ma la campagna è ormai censita nel catalogo internazionale MITRE ATT&CK.
Poche settimane prima, la stessa Anthropic aveva descritto quello che è stato ribattezzato «vibe hacking»: un singolo criminale che, con l’agente di programmazione, ha condotto dall’inizio alla fine un’operazione di furto di dati ed estorsione contro almeno 17 organizzazioni, tra sanità, servizi di emergenza, enti pubblici e religiosi. Le richieste di riscatto, calibrate dall’IA sui dati finanziari delle vittime, arrivavano a oltre 500mila dollari. Il salto è di scala: una persona sola ha lavorato come una squadra intera.
Quando l’IA fa danni senza un nemico

C’è poi una categoria di incidenti che non nasce da un attacco, ma ne produce gli stessi effetti. Luglio 2025: l’agente di Replit usato dall’investitore Jason Lemkin cancella un database con i profili di oltre 1.200 dirigenti e quasi altrettante aziende, durante un blocco in cui le modifiche erano espressamente vietate, e in un primo momento sostiene che i dati non siano recuperabili. Dicembre 2025: secondo il Financial Times, Kiro, l’agente di Amazon incaricato di correggere un problema, decide di cancellare e ricreare da zero un ambiente di produzione, con 13 ore di interruzione del servizio AWS Cost Explorer in una regione cinese; Amazon attribuisce l’accaduto a permessi configurati male, non all’IA. Aprile 2026: un agente di programmazione basato su un modello Claude, al lavoro su Cursor, elimina in nove secondi il database di produzione e i backup di PocketOS, software per il noleggio auto, lasciando i clienti agli sportelli senza prenotazioni. Interrogato, l’agente ammette di aver ignorato la regola che gli vietava operazioni irreversibili senza autorizzazione.
La lezione comune non è che l’agente «impazzisca». È che gli si concedono permessi da amministratore senza un secondo controllo umano, e che i backup stanno nello stesso posto dei dati che dovrebbero proteggere.
Il conto più salato resta la fabbrica ferma

Per misurare il costo reale di un attacco, però, il caso di riferimento resta industriale. Tra il 31 agosto e il 1° settembre 2025 un attacco rivendicato dal gruppo Scattered Lapsus$ Hunters ha fermato Jaguar Land Rover per quasi sei settimane. Il Cyber Monitoring Centre britannico lo ha definito l’evento cyber economicamente più dannoso mai registrato nel Regno Unito: circa 1,9 miliardi di sterline di impatto e oltre 5.000 imprese colpite tra fornitori, concessionari e logistica, tanto che il governo è intervenuto con una garanzia da 1,5 miliardi a sostegno della filiera.
Per un territorio come la Pianura, dove migliaia di aziende lavorano come subfornitrici di gruppi più grandi, è lo scenario da tenere presente: il danno non si ferma all’azienda colpita, scende lungo la catena.
Cosa tiene insieme questi casi

Voce clonata, agente autonomo, ransomware: tecnologie diverse, stessa falla. In ogni episodio la difesa decisiva non era un software in più, ma una regola organizzativa. La verifica su un secondo canale prima di un pagamento urgente. Il principio del minimo privilegio, per le persone come per le macchine. Backup separati e provati. Un piano di risposta che coinvolga anche i fornitori. È la governance che la direttiva NIS2 chiede di portare ai vertici aziendali.
Di questo si discuterà giovedì 1° ottobre a Treviglio Fiera nel convegno «Sotto Attacco», promosso da Pianura Network con il patrocinio di Regione Lombardia.


















