Fideuram verloor in februari circa €95 miljoen aan overboekingen nadat aanvallers zich via WhatsApp voordeden als Intesa-topman Carlo Messina en met AI de stem van advocaat Paolo Nastasi nabootsten, meldde Corriere op 25 september.
Voor een Nederlandse organisatie zit de inzet in de betaalprocedure: de opdracht leek van een bekende bestuurder te komen en werd door de financiële afdeling uitgevoerd. Naam, stem en een overtuigend bericht kunnen nu samen één aanval vormen; ze leveren geen onafhankelijke bevestiging van de betaling op.

Zo bouwden de fraudeurs vertrouwen op
Molesini, destijds voorzitter van Fideuram, kreeg een WhatsApp-bericht dat van Messina leek te komen. Het beweerde dat Intesa om praktische redenen niet zelf kon overboeken en dat Fideuram snel een buitenlandse transactie moest uitvoeren om een kans niet te missen. Daarna belde iemand die zich voordeed als advocaat Nastasi, een bekende van Molesini. De echte Nastasi, managing partner bij A&O Shearman Italië, stond buiten de transactie. Aanvallers hadden zijn stem met AI nagebootst.
E-mails die leken te komen van Nastasi’s advocatenkantoor leverden buitenlandse rekeningnummers. De financieel directeur voerde de overboekingen op instructie van Molesini uit, vooral naar China en Hongkong. Corriere schrijft dat de fraude zich in een paar uur voltrok.
Een deel van het geld kwam terug
Fideuram merkte snel onregelmatigheden op en schakelde banken en autoriteiten in. Een Chinese bank blokkeerde en retourneerde €40 miljoen. In Portugal werd nog €13 miljoen op tijd tegengehouden en later door een rechtbank in Milaan in beslag genomen.
Reuters meldde, op basis van twee bronnen die met de zaak bekend zijn, dat circa €53 miljoen in totaal is teruggehaald door samenwerking tussen autoriteiten in China, Portugal en Italië. Intesa en Fideuram wilden tegenover Reuters niet reageren. Corriere schrijft dat minstens €36 miljoen nog zoek is. Een deel van het niet teruggevonden geld was via buitenlandse rekeningen omgezet in cryptovaluta.
Een stem is geen betaalcontrole
INTERPOL meldt dat criminelen met tien seconden audio overtuigende stem- en gezichtsklonen kunnen maken. De Fideuram-zaak past bij de bredere ontwikkeling waarin kleine fraudeoperaties met een server de schaal van grote scamcentra kunnen benaderen.
Bij CEO-fraude adviseert het Belgische cybercentrum om een betaling niet uitsluitend op basis van een chatbericht uit te voeren, maar de opdracht via een tweede, bekend communicatiekanaal te controleren. Ik zou dezelfde regel toepassen op een telefoontje dat een urgente overboeking bevestigt. Bij Fideuram kwamen de WhatsApp, de stem en de e-mails uit één fraudeplan.
Veelgestelde vragen
Betalingen met heldere controles
Ik denk mee over je betaalproces, ontwerp de controles en bouw de software en automatisering van eerste idee tot livegang. Waar dat kan, host ik die op je eigen infrastructuur.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
