In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Tre banche colpite dalla stessa ondata di frodi

La Procura di Milano ha accertato che la medesima ondata di frodi basate su voice cloning e vishing (phishing vocale) ha preso di mira tre istituti di credito: Fideuram, Banca Ifis e una Bcc del Milanese. I tre casi presentano lo stesso modus operandi: messaggi ingannevoli seguiti da telefonate in cui l'intelligenza artificiale riproduce fedelmente la voce di manager di spicco o di legali di fiducia per superare i controlli interni.

L'attaccante non ha decifrato password né aggirato firewall: ha campionato la voce della leadership aziendale, magari da video pubblici o interviste, per impartire ordini a dipendenti addestrati all'ubbidienza. La truffa dei deepfake è diventata tecnicamente più semplice da realizzare.

Perché la voce non è una prova di identità

L'analisi di Fabrizio Saviano, CISO dell'ANPS di Milano, spiega che la facilità con cui queste frodi aggirano i processi aziendali si spiega incrociando l'euristica dell'autorità (Authority Bias) con la teoria della verità predefinita (Truth-Default Theory). La mente umana è programmata per credere che l'interlocutore stia dicendo il vero, specialmente quando il riconoscimento biometrico della voce conferma l'identità attesa.

L'errore cognitivo consiste nel trattare la voce come una prova crittografica irripetibile. Quando l'AI generativa riesce a sintetizzare fedelmente il timbro, l'infezione non colpisce il server aziendale ma dirotta direttamente il sistema percettivo del dipendente, spingendolo ad abbassare spontaneamente il ponte levatoio.

Cosa deve cambiare nei processi aziendali

Per Saviano, questo scenario certifica il collasso del perimetro fiduciario basato sul riconoscimento umano. Se l'infrastruttura permette che un ordine verbale scavalchi i vincoli sistemistici, la formazione sul phishing classico non servirà a nulla contro un audio iperrealistico.

L'analisi propone tre controlli concreti: protocolli di sfida su canale secondario (Out-Of-Band Challenge-Response), doppia approvazione asincrona e tracciata per i pagamenti eccezionali (Four-Eyes Principle) e policy che trattino qualsiasi input vocale o video non crittograficamente firmato come traffico non autenticato.

Al posto del numero di dipendenti formati, il KPI comportamentale decisivo diventa il tasso di challenge sulle disposizioni date a voce, anche da figure apicali: quante volte il personale ha bloccato un ordine verbale per applicare il protocollo di verifica tecnica indipendente.

Cosa resta incerto

L'articolo non fornisce dettagli su importi, date precise o stato delle indagini per i singoli istituti. Non è chiaro se i fondi siano stati recuperati né se ci siano indagati. La fonte è un'analisi di un CISO, non un comunicato ufficiale delle banche o della Procura.

La raccomandazione pratica è chiara: se un dirigente chiama per chiedere di spostare decine di milioni di euro con urgenza, seguire la procedura alla lettera. Potrebbe non essere il CEO ma uno script Python.

FONTI CONSULTATECybersecurity360
#voice cloning#vishing#fideuram#social engineering#deepfake