La estafa con IA a Intesa Sanpaolo ha dejado al menos 36 millones de euros en paradero desconocido. Los autores clonaron la voz del consejero delegado del grupo, Carlo Messina, y la de un socio del bufete A&O Shearman para ordenar transferencias por 95 millones desde Fideuram, la división de banca privada del mayor banco de Italia.
Claves de la operación
- 95 millones transferidos en apenas unas horas. La operación se ejecutó en febrero de 2026 con órdenes que simulaban proceder del consejero delegado de Intesa Sanpaolo y de un socio de A&O Shearman. Un banco chino devolvió después 40 millones y otro portugués retuvo 13.
- Fideuram gestiona 450.000 millones y lidera la banca privada italiana. El golpe no compromete la solvencia de la entidad, pero expone la fragilidad de sus protocolos de autorización cuando la orden llega desde arriba.
- DORA obliga a reportar incidentes graves a los supervisores. El reglamento europeo, aplicable desde enero de 2025, no exige publicar el caso, lo que explica que el sector conozca los detalles por filtraciones y no por comunicación oficial.
La voz clonada de Messina: el guion que vació la tesorería de Fideuram
Todo se decide en cuestión de horas. En febrero de 2026, el entonces presidente de Fideuram, Molesini, recibió un mensaje de WhatsApp atribuido a Carlo Messina, primer ejecutivo de Intesa Sanpaolo. El supuesto jefe pedía operar con urgencia a través de la tesorería de la filial, alegando razones prácticas que impedirían a la matriz hacerlo por sí misma. La excusa: una oportunidad financiera estratégica que no admitía espera. La cifra sobre la mesa rondaba los cien millones de euros.
El segundo acto llegó en forma de llamada. Al otro lado, una voz que el directivo identificó como la de Paolo Nastasi, socio director de A&O Shearman Italia, el bufete surgido de la fusión de Allen & Overy y Shearman & Sterling, con 3.700 millones de facturación anual. Nastasi era ajeno a la trama, pero su voz había sido replicada mediante técnicas de deepfake y el presidente de Fideuram lo conocía personalmente. El guion no necesitaba un fallo técnico, solo dos nombres creíbles y un calendario ajustado.
Después llegaron los correos. Perfectamente maquetados para simular que procedían del bufete internacional, incluían las coordenadas bancarias de sociedades y cuentas extranjeras. El director financiero de Fideuram ejecutó las transferencias siguiendo instrucciones de su presidente, que a su vez creía cumplir una encomienda del número uno de Banca Intesa. El dinero salió con destino principal a China y Hong Kong.
Los sistemas de seguridad interna dieron la voz de alarma con rapidez. Fideuram activó los mecanismos de colaboración interbancaria internacional y la reacción funcionó: un banco en China bloqueó 40 millones y los devolvió. Otra parte se recuperó en Portugal, donde la fiscalía de Milán, en coordinación con sus homólogos de Lisboa y bajo el paraguas de Eurojust, logró congelar 13 millones más, embargados por la jueza de instrucción Sonia Mancini.
El fraude no rompió ningún cortafuegos: bastó con que dos nombres conocidos sonaran exactamente igual que siempre.
De Milán a Hong Kong: la carrera contra el reloj para atrapar 36 millones

Del total transferido, 36 millones siguen sin aparecer. Atravesaron un laberinto de cuentas en el extranjero y acabaron convertidos en criptomonedas, según las fuentes del caso. Los fiscales Alfonso Serritiello y Barbara Benzi intentan rastrearlos mediante comisiones rogatorias internacionales antes de que los estafadores consigan monetizar esos bitcoin. Cada día que pasa reduce las opciones de recuperación y encarece la investigación.
Molesini, que no está imputado ni afronta litigio alguno con su entidad, dimitió el 12 de marzo de 2026 por motivos personales, según el comunicado difundido por Fideuram. Una salida discreta para un episodio que la banca privada italiana preferiría no tener que explicar.
Por qué la banca europea sigue mordiendo el mismo anzuelo
No es un caso aislado ni una anomalía italiana. Sisal perdió 5,5 millones en un engaño similar y Maire Tecnimont, 18 millones. Massimo Moratti, ex presidente del Inter de Milán, entregó cerca de un millón de euros a un falso ministro de Defensa, Guido Crosetto, para financiar el rescate ficticio de dos rehenes italianos. El patrón se repite con una precisión incómoda: autoridad simulada, urgencia, y una operación que no admite verificación interna.
La inversión en ciberseguridad bancaria se concentra en el perímetro técnico: cortafuegos, detección de anomalías, autenticación reforzada. El vector de este fraude no atravesó nada de eso. Ningún antivirus detiene una voz conocida.
En España, ninguna entidad del Ibex 35 desglosa públicamente en sus cuentas las pérdidas por suplantación de identidad de directivos, hasta donde alcanza la información disponible. Ese silencio impide saber si el caso de Fideuram es una excepción estadística o la punta de un iceberg que los bancos gestionan en privado. Santander, BBVA y CaixaBank incluyen el riesgo cibernético entre sus principales factores de riesgo. La comparación con Italia no deja bien a nadie.
El reglamento DORA, aplicable desde el 17 de enero de 2025, obliga a las entidades financieras europeas a notificar los incidentes graves a sus supervisores en plazos tasados. No obliga a hacerlo público. La opacidad regulatoria protege la reputación y oculta el riesgo real que asumen los depositantes cuando confían su dinero a un protocolo humano.
Los investigadores trabajan contra un reloj que no se detiene. Si los bitcoin pasan por un mezclador antes de que lleguen las respuestas judiciales, esos 36 millones serán irrecuperables. La trazabilidad de las criptomonedas es la última frontera del caso y la única puerta que aún no se ha cerrado del todo.
Mientras la fiscalía de Milán espera respuestas, la pregunta que ninguna entidad quiere contestar en público sigue siendo la misma. ¿Cuánto tarda un presidente en convencer a su director financiero de que la voz al otro lado del teléfono es, en realidad, la de su jefe?




