In questa pagina
1. Che cosa succede alle aziende: tre casi documentati
- Arup (Hong Kong, gennaio 2024): un dipendente della sede di Hong Kong della società di ingegneria britannica ha ricevuto un messaggio su una "operazione riservata" dal direttore finanziario, basato nel Regno Unito. Nella videochiamata successiva, il direttore finanziario e diversi colleghi erano falsi generati con l'IA. Il dipendente ha eseguito 15 bonifici verso cinque conti di Hong Kong, 200 milioni di dollari di Hong Kong in tutto (circa 25 milioni di dollari USA). Arup ha confermato che erano state usate "voci e immagini false".
- WPP (reso noto a maggio 2024): i truffatori hanno usato la foto pubblica del CEO Mark Read su un account WhatsApp per organizzare una riunione su Microsoft Teams in cui sembravano presenti Read e un altro alto dirigente di WPP. Hanno usato una voce clonata e filmati YouTube di quel dirigente, con "Read" fuori camera nella chat, e hanno chiesto al responsabile di un'agenzia di avviare una nuova attività per ottenere denaro e dati personali. Il tentativo è fallito grazie alla prudenza delle persone prese di mira.
- Ferrari (luglio 2024): un dirigente ha ricevuto messaggi WhatsApp e poi una telefonata che imitava la voce dell'amministratore delegato Benedetto Vigna, su un'acquisizione riservata. Ha chiesto all'interlocutore il titolo di un libro che Vigna gli aveva consigliato da poco. L'interlocutore ha riattaccato.
Gli imprenditori vengono colpiti anche attraverso voci clonate di personaggi pubblici: a febbraio 2025 la voce del ministro della Difesa Guido Crosetto è stata imitata per contattare grandi imprenditori italiani. Massimo Moratti, ex presidente dell'Inter, ha versato circa 1 milione di euro, poi bloccato dalla polizia su un conto nei Paesi Bassi.
Le somme in gioco sono elevate. Negli Stati Uniti, l'Internet Crime Complaint Center dell'FBI ha registrato nel 2025 perdite per 3,05 miliardi di dollari legate alla compromissione delle e-mail aziendali, su 24.768 denunce, e per la prima volta 22.364 denunce legate all'IA, con perdite superiori a 893 milioni di dollari.
2. Un bonifico è stato chiesto o eseguito: le prime ore
- Se il denaro è partito, chiami subito la Sua banca e chieda il richiamo dei fondi. Il consiglio dell'FBI è esplicito: "il tempo è essenziale". Nel 2025 il suo Recovery Asset Team ha bloccato 679 milioni di dollari su 1,16 miliardi di tentativi di furto su cui è intervenuto.
- Se il pagamento non è ancora partito, lo fermi e blocchi le coordinate bancarie fraudolente nei Suoi sistemi di pagamento.
- Avvisi la direzione, l'amministrazione e il dirigente imitato, attraverso un canale sicuro.
- Conservi tutto: numeri chiamanti, messaggi, e-mail con intestazioni complete, registrazioni o appunti delle chiamate, inviti alle riunioni, ordini di pagamento.
- Denunci il fatto:
- Italia: presenti denuncia presso un ufficio della Polizia Postale o delle altre forze dell'ordine, con tutti i dati delle operazioni. La segnalazione online alla Polizia Postale è utile, ma non sostituisce la denuncia.
- Altri Paesi dell'UE: si rivolga alla polizia del Paese interessato.
- Cambi le password e attivi l'autenticazione a due fattori se un account e-mail può essere stato compromesso, e avvisi l'assicuratore se ha una copertura cyber o contro le frodi.
3. Circola un video o un annuncio falso del Suo dirigente
- Conservi le prove: l'URL di ogni annuncio, video e pagina, screenshot datati, il nome dell'inserzionista o dell'account e, per gli annunci Meta, la scheda nella Libreria inserzioni.
- Avvisi pubblicamente dai canali ufficiali: "Circola un video manipolato di [nome]. Non proponiamo investimenti in questo modo. Non inviate denaro."
- Segnali ogni contenuto sulla piattaforma per furto d'identità o truffa, poi cerchi gli altri annunci dello stesso inserzionista. Passo per passo: la nostra guida alle pubblicità truffa.
- Usi gli strumenti pensati per i personaggi pubblici: Meta offre ai personaggi pubblici un riconoscimento facciale che individua gli annunci truffa con il loro volto. Nel Regno Unito e nell'UE è su adesione volontaria da marzo 2025; in molti altri Paesi è Meta a iscrivere i personaggi pubblici presi di mira, che possono rinunciare.
- Se la voce è clonata (messaggi vocali, chiamate, video doppiati), segua anche la nostra guida alla voce clonata con l'IA.
- Se la piattaforma rifiuta o non risponde: nell'UE le piattaforme devono offrire un reclamo interno in base al Digital Services Act; altrove, chieda un riesame e invii una richiesta scritta.
4. Prevenzione: i controlli che fermano queste truffe
- Richiamare, sempre. Ogni richiesta di pagamento urgente, riservata o insolita si conferma chiamando la persona a un numero già in archivio, mai a quello indicato nel messaggio. È il consiglio principale dell'FBI contro le voci clonate.
- Doppia approvazione. Nessun pagamento insolito e nessun cambio di coordinate bancarie senza il via libera di una seconda persona, secondo una procedura scritta.
- Una domanda di verifica o una parola d'ordine che solo le persone vere conoscono, come la domanda sul libro in Ferrari, o una parola concordata in anticipo.
- Nessuna eccezione per il CEO. La regola vale anche quando "il CEO" dice che è urgente o segreto. Sono proprio gli argomenti dei truffatori.
- Formi le persone più esposte: amministrazione, tesoreria, assistenti di direzione, filiali estere. Racconti loro i casi reali qui sopra.
- Accetti che i video dei dirigenti siano pubblici. Non si possono togliere dalla rete tutti gli interventi a convegni e le interviste, ed è proprio il materiale con cui si clonano le voci. La difesa è che una voce o un volto, da soli, non autorizzano mai un pagamento.
5. Che cosa dice la legge
In Italia, spacciarsi per un dirigente per ottenere un pagamento può costituire truffa (art. 640 c.p.) e sostituzione di persona (art. 494 c.p.). Dal 10 ottobre 2025, l'art. 612-quater c.p. punisce anche chi diffonde senza consenso immagini, video o voci falsificati con l'intelligenza artificiale, causando un danno ingiusto. Le piattaforme vietano inoltre il furto d'identità e gli annunci ingannevoli nelle proprie regole, quindi la rimozione non richiede un provvedimento del giudice. La possibilità di recuperare i fondi dalla banca o di agire in giudizio dipende dalla legge applicabile e dai contratti: si rivolga a un avvocato. Questa pagina offre informazioni generali, non consulenza legale.
Far rimuovere i deepfake dei Suoi dirigenti
Se video falsi, voci clonate, account falsi o pubblicità truffa usano l'immagine dei Suoi dirigenti o il Suo marchio, il nostro servizio di protezione del marchio e dei dirigenti se ne occupa: segnalazioni a piattaforme, reti pubblicitarie e hosting con le prove che chiedono, solleciti fino alla rimozione dei contenuti e sorveglianza dei nuovi annunci. Il richiamo di un pagamento spetta alla Sua banca, le azioni legali al Suo avvocato.
Vedi i prezziDomande frequenti
Che cos'è la truffa del CEO?
Possiamo recuperare il denaro?
Come può il personale distinguere una voce clonata da quella vera?
Una pubblicità truffa usa il video del nostro CEO. Che cosa facciamo?
Dobbiamo togliere da internet i video dei nostri dirigenti?
Dobbiamo denunciare un tentativo fallito?
Fonti
- Dezeen, "Arup victim of multimillion-dollar deepfake video scam in Hong Kong" (17 maggio 2024)
- South China Morning Post, "UK multinational Arup confirmed as victim of HK$200 million deepfake scam"
- The Guardian, "CEO of world's biggest ad firm targeted by deepfake scam" (10 maggio 2024)
- TechInformed, "Ad agency boss target of deepfake scam"
- Fortune (da Bloomberg), "Ferrari exec foils deepfake attempt by asking the scammer a question only CEO Benedetto Vigna could answer" (27 luglio 2024)
- Sky TG24, truffa con la voce di Crosetto, i soldi di Moratti bloccati (12 febbraio 2025)
- Reuters via Cyprus Mail, "Italian police freeze cash from AI-voice scam that targeted business leaders" (12 febbraio 2025)
- FBI IC3, 2025 Internet Crime Report (BEC, denunce legate all'IA, Recovery Asset Team)
- FBI IC3, Public Service Announcement PSA250515 (15 maggio 2025)
- Polizia Postale, segnalazione online
- TechCrunch, "Meta brings its anti-scam facial-recognition test to the UK and Europe" (4 marzo 2025)
- Codice penale, art. 640 (Truffa)
- Codice penale, art. 494 (Sostituzione di persona)
- Codice penale, art. 612-quater (Illecita diffusione di contenuti generati o alterati con sistemi di IA), introdotto dalla legge 23 settembre 2025, n. 132
- Regolamento (UE) 2022/2065 (Digital Services Act), art. 20