Un message WhatsApp, une voix clonée par l'intelligence artificielle et quelques heures ont suffi pour faire sortir environ 95 millions d'euros de la trésorerie de Fideuram, filiale de banque privée du groupe italien Intesa Sanpaolo. Près de 53 millions d'euros ont depuis été récupérés, mais 36 millions d'euros restent introuvables. Révélée fin septembre 2026 par le Corriere della Sera, l'affaire illustre un basculement : la fraude au président entre dans l'ère du deepfake, et ce ne sont plus les guichets mais les sommets des banques qui sont visés.
Le déroulé de la fraude
Le 23 février 2026, Paolo Molesini, alors président de Fideuram, reçoit sur son téléphone professionnel un message WhatsApp qui semble émaner de Carlo Messina, administrateur délégué d'Intesa Sanpaolo. Le faux dirigeant évoque le rachat imminent d'une banque internationale. Selon le scénario, Intesa ne pourrait pas mener l'opération directement en raison d'une fuite d'information et d'une possible intervention de la Consob, le régulateur boursier italien. La transaction devrait donc transiter par Fideuram, dans l'urgence et la plus stricte confidentialité.
Vient ensuite un appel téléphonique. La voix est celle de Paolo Nastasi, associé gérant du cabinet A&O Shearman en Italie, que le président de Fideuram connaît personnellement. Selon les enquêteurs, cette voix a été clonée par intelligence artificielle ; l'avocat est totalement étranger à l'affaire. Le même jour, le responsable de la trésorerie de Fideuram est lui aussi contacté.
Convaincu d'exécuter une instruction légitime, le président fait ordonner des virements d'environ 95 millions d'euros vers des comptes situés principalement en Chine et à Hong Kong. Une partie des fonds, soit près de 53 millions d'euros, a été récupérée grâce aux démarches de la banque et à l'intervention des autorités chinoises, portugaises et italiennes. Les 36 millions d'euros restants ont été convertis en cryptoactifs et demeurent introuvables.
Le parquet de Milan a ouvert une enquête pour fraude informatique visant un ressortissant étranger résidant hors d'Europe. Paolo Molesini, qui a quitté la présidence en mars en invoquant des raisons personnelles, n'est pas mis en cause dans l'enquête.
Une escroquerie ancienne, rendue plus convaincante par l'IA
Sur le fond, le schéma n'a rien de nouveau. La « fraude au président » repose depuis plus d'une décennie sur les mêmes ressorts : l'usurpation d'une autorité hiérarchique, l'urgence, et l'exigence de secret qui isole la cible de ses circuits de contrôle habituels. Le prétexte réglementaire invoqué ici, la crainte d'une intervention du régulateur, servait précisément à justifier le contournement des procédures.
Ce qui change, c'est le niveau de crédibilité. Les outils d'IA générative permettent désormais de reproduire une voix à partir de quelques extraits publics : interviews, conférences, communications financières. Le message écrit installe le scénario ; l'appel vocal d'un interlocuteur familier le valide. La reconnaissance d'une voix, longtemps considérée comme un moyen d'authentification implicite, ne suffit plus à garantir l'identité de l'interlocuteur.
La cible, elle aussi, a changé. Les dirigeants combinent pouvoir de décision, forte exposition publique et usage intensif des messageries instantanées. Ils ne disposent pas toujours d'une connaissance fine des capacités actuelles de synthèse vocale. Le précédent existe en Italie : en 2025, l'industriel Massimo Moratti avait été amené à transférer près d'un million d'euros après un appel imitant la voix d'un ministre.
La question de la gouvernance
Au-delà de la technologie, l'affaire pose une question de contrôle interne. Une instruction reçue par messagerie, confirmée par un simple appel, a pu déclencher en quelques heures des virements de près de 95 millions d'euros vers des bénéficiaires nouveaux, situés dans des juridictions éloignées.
Dans une organisation bancaire, la présidence du conseil d'administration n'a en principe pas vocation à donner des ordres de trésorerie. La séparation des fonctions, le principe des « quatre yeux » et la vérification des nouveaux bénéficiaires constituent les garde-fous habituels contre ce type de scénario. Le fait que les fraudeurs aient également approché le responsable de la trésorerie montre qu'ils connaissaient la chaîne de décision interne.
L'enquête devra établir quels contrôles ont été sollicités et pourquoi ils n'ont pas arrêté les opérations. Le cas montre déjà qu'un dispositif n'est robuste que s'il s'applique aussi aux plus hauts dirigeants.
Les parades : l'organisation avant la technologie
Des outils de détection des deepfakes se développent, à l'image du logiciel mis au point par le Politecnico di Milano. Pour l'audio en temps réel au téléphone, la contre-mesure reste toutefois surtout organisationnelle. Plusieurs principes ressortent de ce cas.
Le premier est l'interdiction de tout ordre de paiement important transmis par téléphone ou par messagerie, quel qu'en soit l'émetteur apparent. Les opérations exceptionnelles doivent passer exclusivement par les systèmes internes de la banque, avec une validation par au moins deux personnes habilitées.
Le deuxième est la vérification par un canal indépendant. Il s'agit de rappeler l'émetteur supposé sur un numéro déjà connu, issu de l'annuaire interne, et jamais sur celui qui a initié le contact. Des codes de vérification convenus à l'avance entre dirigeants peuvent compléter ce dispositif.
Le troisième est un délai de vérification obligatoire pour tout nouveau bénéficiaire au-delà d'un certain seuil, même lorsque l'urgence est invoquée. Une demande de confidentialité absolue devrait, à l'inverse, déclencher automatiquement une escalade vers la conformité.
Viennent enfin la sensibilisation des dirigeants et des administrateurs, désormais cibles prioritaires, ainsi que la capacité à geler rapidement les fonds en coordination avec les autorités. Dans le cas Fideuram, c'est cette coopération internationale qui a permis de récupérer plus de la moitié des sommes.
Quelles leçons pour le secteur bancaire tunisien ?
Les banques tunisiennes ne sont pas à l'abri de ce type d'attaque. Leurs dirigeants sont régulièrement présents dans les médias, les conférences et les communications financières, ce qui fournit la matière nécessaire au clonage de leur voix. L'usage de WhatsApp dans les échanges professionnels y est par ailleurs largement répandu.
L'affaire intervient alors que le Conseil du Marché Financier (CMF) participe, du 5 au 11 octobre 2026, à la Semaine Mondiale de l'Investisseur. À cette occasion, le régulateur a lancé une rubrique « Mises en garde » et publié un guide pratique contre les fraudes en ligne. Destiné aux épargnants, ce guide relève que l'intelligence artificielle facilite la production de voix, d'images et de vidéos trompeuses. Les signaux d'alerte qu'il recense, à savoir la pression pour agir immédiatement, l'« opportunité réservée » et le paiement vers un bénéficiaire inconnu, sont précisément ceux du scénario Fideuram. Sa recommandation de ne jamais répondre au numéro figurant dans le message reçu, mais de rechercher soi-même les coordonnées officielles, correspond à la vérification par canal indépendant qui aurait pu interrompre la fraude. Le CMF a d'ailleurs lui-même été visé par des tentatives d'usurpation de sa dénomination, notamment au moyen d'une fausse attestation d'agrément. Les mécanismes de manipulation qui ciblent l'épargnant sont donc les mêmes que ceux qui atteignent le président d'une banque.
Le cas Fideuram invite les établissements à vérifier que leurs procédures de paiement ne prévoient aucune exception au profit des instances dirigeantes. Il les invite aussi à intégrer le risque de deepfake dans la formation des administrateurs et des cadres de trésorerie, et à tester ces dispositifs par des exercices de simulation.
Une banque de la taille d'Intesa Sanpaolo peut absorber une perte de 36 millions d'euros. L'enjeu réel est ailleurs : la confiance dans l'authenticité d'une instruction, socle de toute activité bancaire, ne peut plus reposer sur la voix ou l'écrit seuls.


Commentaires (0)
Connectez-vous pour commenter.