Copione 31 · ordini che arrivano dall’alto

«Sono in riunione, non posso parlare. Fai il bonifico.»

Arriva un messaggio da un numero che non conosci. La foto del profilo è quella del titolare, il tono è il suo, e la prima frase spiega già perché non potrai sentirlo al telefono. Segue una richiesta urgente e riservata: un pagamento da fare oggi, un’operazione delicata, non parlarne con gli altri. Non è un attacco a un computer. È un attacco alla gerarchia, e funziona perché nel posto in cui lavori chiedere conferma al capo sembra una mancanza di rispetto.

Il bersaglio non è l’azienda: è una persona sola

Chi prepara questo copione non cerca una falla informatica. Cerca chi ha le mani sui pagamenti e il capo sopra la testa: l’amministrativa, il contabile, la segreteria di direzione, il giovane appena assunto in amministrazione. È una scelta fatta a tavolino guardando il sito dell’azienda, le pagine professionali dei dipendenti, i comunicati stampa, gli organigrammi pubblicati per gara d’appalto.

Da lì esce tutto il necessario: chi comanda, chi paga, come sono fatti gli indirizzi email aziendali, quando il titolare è in viaggio, quale fornitore ha appena firmato un contratto. Non serve entrare da nessuna parte: sono informazioni che le aziende pubblicano da sole.

La leva finale è la più antica del mondo del lavoro. Verificare l’ordine di un superiore significa dire, implicitamente, che potrebbe non essere lui, oppure che non ti fidi. In molte aziende quel gesto costa: uno sguardo, una battuta, una nota. Il copione conta esattamente su questo, e infatti la frase che compare quasi sempre è una sola: fidati, è importante.

Il copione, mossa per mossa

  1. Il contatto

    Un messaggio su WhatsApp da un numero nuovo, con la foto del titolare presa dai suoi profili pubblici: non serve violare nessun account, basta scaricare l’immagine. In alternativa un’email con il nome giusto e un indirizzo appena diverso, oppure — la versione peggiore — una risposta dentro una conversazione vera, se una casella è stata davvero compromessa.

  2. Il pretesto

    Una ragione per cui l’ordine arriva su un canale insolito e per cui non si può parlare: è in riunione dal notaio, è all’estero, ha il telefono rotto, sta chiudendo un’acquisizione riservata. Il pretesto serve a giustificare in anticipo l’unica cosa che smonterebbe tutto, cioè una telefonata.

  3. La leva: l’autorità e la fretta

    Prima una richiesta piccolissima, quasi sempre la stessa: «sei in ufficio? ho bisogno di te per una cosa urgente». Quel «sì» è già un impegno preso. Poi l’ordine vero, con una scadenza dentro la giornata: una caparra da versare, un fornitore da sbloccare, un’imposta da pagare entro sera.

  4. L’isolamento: la riservatezza

    «Non dirlo agli altri per ora.» La riservatezza è credibile in un contesto aziendale — le operazioni delicate esistono davvero — e ha lo stesso effetto del segreto istruttorio nel copione del finto poliziotto: taglia fuori l’unica persona che avrebbe potuto dire «ma se è in riunione, come fa a scriverti?».

  5. Il canale irreversibile

    Un bonifico, spesso istantaneo, verso un conto nuovo, a volte estero, quasi sempre intestato a una persona fisica o a una società senza storia. Nelle versioni più elaborate arriva prima un messaggio vocale con la voce del titolare, o una videochiamata di pochi secondi con la scusa della linea che salta: è la stessa tecnica della pagina sulle voci clonate, usata qui per superare la richiesta di conferma.

Lo dice così

«Ciao, ho cambiato numero. Sei in ufficio? Mi serve una cosa urgente.»

«Sono in riunione dal notaio, non posso rispondere al telefono: scrivimi qui.»

«È un’operazione riservata, per ora non dirlo a nessuno in amministrazione.»

«Ti mando io l’IBAN. Fallo istantaneo, mi serve la contabile entro le 18.»

«Ti fidi di me, no? Poi ti spiego tutto.»

La regola, e non ha eccezioni

Un ordine di pagamento non si conferma mai sul canale da cui è arrivato. Si richiama il numero interno che avevi già in rubrica prima di oggi, o si va di persona alla scrivania. Rispondere al messaggio, scrivere alla stessa email o chiamare il numero indicato dentro la richiesta non verifica niente: se il canale è controllato da chi truffa, la conferma la scrive lui.

Nessun cambiamento di coordinate si accetta per iscritto e basta. Vale per l’IBAN nuovo di un fornitore e vale per un conto indicato dal titolare: si verifica a voce, su un numero conosciuto, con una persona che sai riconoscere.

La regola vera però è organizzativa, e la deve scrivere chi comanda: in questa azienda nessuno viene ripreso per aver chiesto conferma di un pagamento, mai, nemmeno quando l’ordine è autentico e la verifica fa perdere un’ora. Finché verificare costa qualcosa a chi lavora, il copione ha un varco aperto che nessun programma può chiudere.

Novantacinque milioni, con la voce dell’amministratore delegato

Il caso più grande emerso finora in Italia è del febbraio 2026, e lo ha ricostruito il giudice per le indagini preliminari di Milano in un decreto di sequestro, riportato dal Corriere della Sera e dal Fatto Quotidiano il 25 settembre 2026. L’allora presidente di Fideuram, la banca privata del gruppo Intesa Sanpaolo, riceve sul cellulare aziendale una chiamata WhatsApp da un numero diverso da quello che conosce. La voce è quella di Carlo Messina, l’amministratore delegato del gruppo: gli dà del tu, usa le sue espressioni. Non è lui: è una voce generata con l’intelligenza artificiale. Gli annuncia che a breve lo chiamerà un avvocato di un grande studio legale internazionale per chiudere l’acquisizione di una banca estera, che la capogruppo non può comprare direttamente perché una fuga di notizie farebbe intervenire la Consob. Il pretesto regge perché è cucito su un fatto vero: mesi prima, per una fuga di notizie, era sfumata un’altra operazione del gruppo, e il presidente lo dirà a verbale. Lo stesso giorno chiama «l’avvocato» — anche lui una voce generata — e gli fa firmare un accordo di massima riservatezza; poi gli trasmette undici documenti intitolati «Payment instruction», su carta intestata dello studio, con coordinate bancarie, importi, scadenze e la firma di un legale della sede di Madrid, e gli passa il numero del responsabile della tesoreria di Fideuram. Il tesoriere, nel frattempo, riceve una telefonata a nome dell’amministratore delegato della sua banca — falsa anche quella — che lo avvisa della richiesta in arrivo.

Fra il 23 e il 25 febbraio partono bonifici per 95 milioni di euro: il primo, da 4,9 milioni, a una società portoghese; altri 34,9 milioni, in sei bonifici, su conti della stessa banca portoghese; 42,5 milioni su un conto presso la Bank of China. Nessuno dei due, scrive il giudice, ha avvisato i vertici di Fideuram o di Intesa, «in quanto vincolati dall’accordo di riservatezza». A dare l’allarme è la banca portoghese, che segnala le operazioni come sospette: il vero amministratore delegato di Fideuram chiama il presidente, il presidente chiama Messina, e Messina gli conferma di non averlo mai contattato. I 42 milioni della Bank of China tornano indietro; in Portogallo ne vengono bloccati 13, poi sequestrati dal tribunale; circa 39 milioni sono già stati girati su altri conti esteri e da lì su banche che operano in criptovalute. Tutti i numeri di telefono usati erano stati attivati in rete. Un informatico israeliano è indagato per truffa aggravata.

Non manca una sola mossa di questo copione: il canale insolito giustificato in anticipo, il pretesto costruito su una notizia vera, la riservatezza che taglia fuori l’unica telefonata utile, i documenti su carta intestata, un secondo e un terzo personaggio che si confermano a vicenda, la scadenza. E la voce riconosciuta, che non è più una verifica: è la stessa tecnica della pagina sulle voci clonate. La regola scritta qui sopra vale identica per il responsabile di tesoreria di una banca e per l’amministrativa di una ditta di dieci persone: un ordine di pagamento non si conferma sul canale da cui è arrivato, ma richiamando tu un numero che avevi già. Chi ha fatto un controllo indipendente, la banca portoghese, ha fermato il danno; chi era vincolato dalla «riservatezza» non l’ha fatto.

Le tre varianti che si vedono di più

Il titolare su WhatsApp. La più comune nelle aziende piccole, dove il titolare scrive davvero ai dipendenti e a qualunque ora. Qui il canale insolito non insospettisce nessuno, perché insolito non è.

L’ente e il consigliere. Nelle associazioni, negli enti, nelle strutture sanitarie e nelle scuole: si spacciano per un membro del consiglio o per il presidente e chiedono a chi tiene la cassa un pagamento urgente, a volte facendo firmare un assegno già predisposto. La struttura decisionale è più lenta e più formale, e chi paga è abituato a ubbidire a nomi che conosce solo sulla carta.

L’email cucita su misura. La versione rivolta ai dirigenti: non un ordine, ma un documento da rivedere. Fa riferimento a un viaggio che hai fatto davvero, a un progetto reale, a un fornitore con cui parli. Il materiale per costruirla si raccoglie automaticamente da quello che l’azienda e le persone pubblicano, e serve a farti aprire un allegato o inserire le credenziali su una pagina di accesso identica a quella aziendale.

Se il bonifico è partito

Chiama la banca immediatamente e chiedi il richiamo del bonifico, dicendo che si tratta di frode: sulle prime ore c’è una possibilità concreta, soprattutto se il beneficiario è in Italia. Poi conferma per iscritto. Se sono partiti più pagamenti, elencali tutti.

Avvisa contemporaneamente chi si occupa dei sistemi: se una casella aziendale è stata compromessa, il problema non è finito con quel bonifico. Vanno controllate le regole di inoltro automatico impostate sulle caselle, i dispositivi collegati e gli accessi recenti.

Denuncia, allegando i messaggi per intero con numero del mittente e orari, l’IBAN e l’intestatario, la contabile. Avvisa la persona di cui hanno usato nome e foto: è parte lesa anche lei e la sua denuncia rafforza la tua.

Non trattare la cosa come un errore individuale di chi ha pagato. Chi ha eseguito l’ordine ha fatto quello che l’organizzazione gli chiedeva di fare tutti i giorni.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 27 settembre 2026