La plus grande banque d'Italie, Intesa Sanpaolo, a été victime d'une arnaque au deepfake vocal assisté par IA qui a coûté environ 95 millions d'euros à sa filiale de banque privée Fideuram, dont près de 36 millions restent introuvables après conversion en cryptomonnaies. La fraude a débuté en février 2026 et a utilisé des voix clonées par IA, de faux messages WhatsApp et des courriels falsifiés pour usurper l'identité de dirigeants et autoriser des virements internationaux vers la Chine et Hong Kong. Le parquet de Milan enquête et la justice italienne a lancé un avertissement sans détour aux banques du pays.
Qu'est-ce qu'une arnaque au deepfake vocal ?
Il s'agit d'une fraude dans laquelle des criminels utilisent l'IA générative pour cloner la voix d'une personne réelle, puis passent des appels ou envoient des messages vocaux crédibles. Quelques secondes d'audio public suffisent. La voix clonée est associée à des demandes urgentes de virements, de modifications de comptes ou d'informations confidentielles — une évolution technologique de la fraude au faux président (BEC).
Que s'est-il passé chez Intesa Sanpaolo ?
Le dossier marque une escalade des tendances de fraude par deepfake en Europe. Selon le Corriere della Sera et des sources citées par Reuters, l'opération visait Fideuram, la division de banque privée du groupe. En février 2026, le président de Fideuram, Paolo Molesini, a reçu un message WhatsApp semblant provenir du PDG d'Intesa, Carlo Messina, demandant une aide urgente pour une transaction à l'étranger.
Comment la fraude s'est déroulée
Peu après, Molesini a été appelé par une personne se faisant passer pour Paolo Nastasi, associé du cabinet A&O Shearman Italia. Les enquêteurs évoquent une technologie de clonage vocal par IA pour reproduire sa voix et confirmer l'opération. Des courriels falsifiés ont renforcé la tromperie.
Convaincu, Molesini a fait procéder à une série de virements totalisant environ 95 millions d'euros, principalement vers des comptes en Chine et à Hong Kong. Les systèmes de sécurité internes ont vite signalé des irrégularités et la banque a alerté les autorités chinoises, portugaises et italiennes.
Impact financier : 95 M€ détournés, 36 M€ disparus
Environ 40 millions ont été gelés et restitués par une institution financière chinoise, et quelque 13 millions saisis au Portugal via une coopération coordonnée par Eurojust, portant les récupérations totales à 53–59 millions. Les 36 millions restants demeurent introuvables après leur conversion en cryptomonnaies.
Molesini a démissionné le 16 mars 2026 pour raisons personnelles ; il n'est pas mis en cause. Le parquet de Milan enquête sur un ressortissant étranger pour fraude informatique. Intesa Sanpaolo et Fideuram refusent de commenter. Les fonds manquants illustrent le défi croissant des schémas de blanchiment par cryptomonnaies dans les enquêtes transfrontalières liées à l'IA.
Ne pensez pas que cela ne pourra jamais nous arriver, ont averti les responsables judiciaires italiens.
Comment les banques peuvent-elles se protéger ?
Le cas n'est pas isolé. En 2025, une arnaque vocale imitant le ministre de la Défense Guido Crosetto a escroqué près d'un million d'euros à l'homme d'affaires Massimo Moratti, somme ensuite récupérée. Selon Gartner, 62 % des organisations ont subi au moins une attaque deepfake en douze mois, et McAfee indique que 70 % des personnes ne distinguent pas une voix clonée d'une voix réelle.
- Vérifier les demandes de paiement via un second canal préenregistré avant tout décaissement.
- Appliquer une double validation pour les virements élevés.
- Former le personnel aux signaux d'urgence, de secret et de pression.
- Déployer la détection par IA et la surveillance des anomalies.
- Adopter la culture « faire confiance, puis vérifier — à chaque fois ».
Questions fréquentes
Qu'est-ce qu'une arnaque au deepfake vocal ?
Une fraude utilisant l'IA générative pour cloner une voix et se faire passer pour quelqu'un lors d'appels, afin d'autoriser des paiements frauduleux ou d'obtenir des données sensibles.
Combien Intesa Sanpaolo a-t-elle perdu ?
Environ 95 millions d'euros transférés ; 53–59 millions récupérés et environ 36 millions disparus après conversion en cryptomonnaies.
Comment la fraude a-t-elle été découverte ?
Les systèmes de sécurité internes ont signalé les virements suspects, permettant d'alerter rapidement la Chine, le Portugal et l'Italie.
Les clones vocaux peuvent-ils être détectés ?
C'est difficile : 70 % des personnes ne font pas la différence, d'où la nécessité de s'appuyer sur les contrôles de processus.
Que doivent faire les banques ?
Exiger une vérification secondaire, une double validation des gros virements, former les équipes et utiliser la détection d'anomalies par IA.
Follow Discussion