Deepfake de voz: Intesa pierde 95M€ en estafa IA

Estafa con voz deepfake cuesta 95M€ a Intesa Sanpaolo; 36M desaparecidos en criptomonedas. Así fue el fraude y qué deben hacer los bancos para prevenirlo.

Deepfake de voz: Intesa pierde 95M€ en estafa IA
Compartir
Compartir este artículo Elige una red o una aplicación de tu dispositivo.
Correo

Edicion: ES

El mayor banco de Italia, Intesa Sanpaolo, fue víctima de una estafa con voz deepfake que costó a su banca privada Fideuram unos 95 millones de euros; 36 millones siguen desaparecidos tras convertirse en criptomonedas. El fraude comenzó en febrero de 2026 con voces clonadas por IA, mensajes falsos de WhatsApp y correos forjados para suplantar a altos ejecutivos y autorizar transferencias a China y Hong Kong. La fiscalía de Milán investiga el caso y la Justicia italiana advirtió a los bancos del país.

¿Qué es una estafa de voz con IA deepfake?

Es un fraude en el que los delincuentes usan IA generativa para clonar la voz de una persona y realizar llamadas o mensajes de voz convincentes. Bastan unos segundos de audio público —entrevistas, pódcast o redes— para lograr una imitación casi idéntica. La voz clonada suele acompañarse de peticiones urgentes de transferencias o datos confidenciales: una evolución del fraude del CEO (BEC).

¿Qué ocurrió en Intesa Sanpaolo?

El caso es la última escalada de las tendencias de fraude con deepfake en Europa. Según Corriere della Sera y fuentes citadas por Reuters, el esquema apuntó a Fideuram. En febrero de 2026, el entonces presidente de Fideuram, Paolo Molesini, recibió un WhatsApp que parecía del CEO de Intesa, Carlo Messina, pidiendo ayuda urgente con una transacción internacional.

Cómo se desarrolló el fraude

Poco después, Molesini recibió una llamada de alguien que se hacía pasar por Paolo Nastasi, socio sénior del bufete A&O Shearman Italia. Los investigadores señalan que los estafadores usaron clonación de voz por IA para replicar su voz y confirmar la operación, reforzada con correos falsos.

Convencido de que la petición era real, Molesini ordenó transferencias por unos 95 millones de euros, principalmente a cuentas de China y Hong Kong. Los sistemas de seguridad interno detectaron irregularidades y el banco alertó a las autoridades de China, Portugal e Italia.

Impacto financiero: 95 millones perdidos, 36 desaparecidos

Unos 40 millones fueron congelados y devueltos por una entidad china, y cerca de 13 millones se incautaron en Portugal con la cooperación de Eurojust: entre 53 y 59 millones recuperados. Los 36 millones restantes siguen sin rastro tras pasar por cuentas extranjeras y convertirse en criptomonedas.

Molesini dimitió el 16 de marzo de 2026 por motivos personales y no está bajo investigación. La fiscalía de Milán investiga a un ciudadano extranjero por presunta estafa informática. Intesa Sanpaolo y Fideuram declinaron comentar. Los fondos perdidos evidencian el reto de los esquemas de blanqueo con criptomonedas en investigaciones transfronterizas.

No piensen que nunca podría pasarnos a nosotros, advirtieron los responsables de Justicia italianos a los bancos.

¿Cómo pueden protegerse los bancos?

El caso no es aislado. En 2025, una estafa de voz con IA que suplantó al ministro de Defensa italiano Guido Crosetto engañó al empresario Massimo Moratti con casi 1 millón de euros, luego recuperados. Según Gartner, el 62% de las organizaciones sufrió al menos un ataque deepfake en los últimos 12 meses, y McAfee señala que el 70% no distingue con seguridad una voz clonada.

Los expertos recomiendan verificar los pagos por un segundo canal preregistrado, doble aprobación en transferencias elevadas, formación sobre presión y urgencia, y detección de IA con monitoreo de anomalías, bajo la cultura de 'confiar, luego verificar, siempre'.

Preguntas frecuentes

¿Qué es una estafa de voz deepfake?

Un fraude que usa IA generativa para clonar una voz y suplantarla en llamadas o mensajes, a fin de autorizar pagos fraudulentos.

¿Cuánto perdió Intesa Sanpaolo?

Fideuram transfirió unos 95 millones de euros; se recuperaron 53-59 millones y 36 siguen desaparecidos en criptomonedas.

¿Cómo se descubrió el fraude?

Los sistemas de seguridad interno detectaron las transferencias sospechosas y el banco alertó a China, Portugal e Italia.

¿Se pueden detectar las voces clonadas?

Es difícil: el 70% no nota la diferencia, según McAfee, así que conviene depender de controles de proceso.

¿Qué deben hacer los bancos?

Verificación secundaria, doble aprobación, formación del personal y detección de anomalías con IA.

Estrechamente relacionado