Ciberseguridad

Una estafa con voz clonada por IA mueve 95 millones de euros de Fideuram tras suplantar al CEO de Intesa

Un falso mensaje de WhatsApp y la voz clonada de un abogado llevaron a Fideuram a transferir 95 millones de euros. Unos 36 millones siguen sin recuperar.

Una operación de ingeniería social apoyada en inteligencia artificial consiguió que Fideuram, la división de banca privada de Intesa Sanpaolo, transfiriera unos 95 millones de euros a cuentas en el extranjero. Los estafadores combinaron un mensaje de WhatsApp que aparentaba proceder del consejero delegado de Intesa Sanpaolo con una llamada en la que utilizaron IA para reproducir la voz de un abogado conocido por la víctima. Más de la mitad del dinero pudo recuperarse, pero alrededor de 36 millones de euros siguen desaparecidos.

El fraude tuvo lugar en febrero de 2026 y tuvo como objetivo a Paolo Molesini, entonces presidente de Fideuram. Según la reconstrucción publicada por Reuters a partir de dos fuentes conocedoras del caso, Molesini recibió lo que parecía ser un mensaje de WhatsApp de Carlo Messina, consejero delegado de Intesa Sanpaolo, solicitando ayuda urgente para una operación financiera en el extranjero.

Un WhatsApp falso y una llamada con una voz clonada

Después del mensaje llegó una llamada que parecía proceder de un socio sénior de un conocido bufete de abogados. Esa comunicación servía para confirmar aparentemente que la operación solicitada era legítima.

Las fuentes citadas por Reuters sostienen que los delincuentes utilizaron tecnología de inteligencia artificial para replicar la voz del abogado. Convencido de que las instrucciones eran auténticas, Molesini pidió al departamento financiero de Fideuram que realizara una serie de transferencias a cuentas extranjeras, principalmente en China y Hong Kong.

Por tanto, el elemento de voz clonada no consistió en reproducir la voz del CEO Carlo Messina. Su identidad fue suplantada inicialmente mediante WhatsApp, mientras que la voz generada con IA imitaba al abogado utilizado para dar credibilidad adicional a la petición.

De los 95 millones transferidos, unos 36 millones siguen desaparecidos

Fideuram detectó posteriormente irregularidades en las transferencias y se puso en contacto con entidades financieras y autoridades de varios países. Reuters señala que se recuperó más de la mitad de los 95 millones de euros enviados, mientras que aproximadamente 36 millones continuaban sin localizarse cuando se hizo público el caso.

Medios italianos sitúan en unos 59 millones de euros la cantidad recuperada, una cifra coherente con los aproximadamente 36 millones que permanecen desaparecidos. Las primeras informaciones también apuntan a que parte del dinero restante fue movido posteriormente a través de otras cuentas y convertido en criptomonedas.

La Fiscalía de Milán investiga el fraude

La Fiscalía de Milán abrió una investigación relacionada con el caso. Según las informaciones disponibles, Molesini y otros responsables de Fideuram no están siendo investigados por su actuación, mientras que las autoridades han centrado las pesquisas en los responsables de la estafa. Intesa Sanpaolo y Fideuram no habían realizado comentarios públicos sobre el incidente en la información difundida por Reuters.

Molesini dejó la presidencia de Fideuram en marzo de 2026 alegando motivos personales, unas semanas después de que se produjera el fraude. Las informaciones publicadas no establecen que su salida fuese consecuencia de este incidente.

Fue ingeniería social, no un hackeo de los sistemas del banco

El caso no se describe como una intrusión en la infraestructura informática de Fideuram ni como un ataque en el que la inteligencia artificial vulnerara directamente los sistemas bancarios. El mecanismo documentado se basó en ingeniería social: suplantar identidades, crear una situación de urgencia y utilizar una voz artificialmente reproducida para convencer a una persona autorizada de que ordenara transferencias reales.

El incidente muestra cómo las técnicas tradicionales de fraude corporativo pueden ganar credibilidad con herramientas capaces de imitar voces conocidas. La autenticidad aparente de una llamada o un mensaje deja así de ser suficiente por sí sola para verificar una solicitud financiera de alto riesgo.