Guides pratiques pour vous protéger — vous, votre famille et votre entreprise — contre les arnaques liées à l'IA, les deepfakes et les nouvelles menaces cyber.
En février 2026, Paolo Molesini, alors président de Fideuram, la division de banque privée du premier groupe bancaire italien Intesa Sanpaolo, reçoit un message WhatsApp signé, en apparence, du directeur général d'Intesa, Carlo Messina. Un appel téléphonique suit peu après. À l'autre bout du fil, une voix qu'il reconnaît : celle de Paolo Nastasi, associé du cabinet d'avocats A&O Shearman à Milan. Aucun des deux hommes n'a pourtant jamais pris part à cet échange. Les deux ont été fabriqués de toutes pièces par intelligence artificielle, et l'opération s'est soldée par un virement de 95 millions d'euros (108 millions de dollars) vers des comptes situés en Chine et à Hong Kong.
Plus de la moitié de cette somme a depuis été récupérée grâce à une coopération judiciaire internationale peu commune. Environ 36 millions d'euros restent introuvables. Ce qui rend cette affaire intéressante à étudier n'est pas son montant, déjà considérable pour une fraude par IA. C'est le fait qu'elle ait réussi en clonant la voix d'un professionnel réel, identifiable, dont le métier l'oblige à s'exprimer publiquement, puis en utilisant cette voix volée pour contourner la vérification même que les banques recommandent à leurs équipes.
Selon les informations de Reuters, reprises par plusieurs médias, tout commence par un message envoyé via WhatsApp à Paolo Molesini, censé provenir de Carlo Messina. Ce message annonce un appel à venir. Lors de cet appel, une voix imitant celle de Paolo Nastasi guide Molesini dans l'exécution d'un virement présenté comme une opération confidentielle et urgente. Nastasi n'a jamais passé cet appel. Comme la plupart des avocats de son rang, il intervient régulièrement en conférence, accorde des entretiens à la presse ou participe à des appels clients enregistrés : autant de matière audio publique qui a très probablement servi à reconstituer sa voix, même si ni Intesa Sanpaolo ni les enquêteurs n'ont précisé quels enregistrements ont été utilisés.
Les outils de clonage vocal actuels n'exigent qu'un échantillon court, parfois moins d'une minute, pour produire de nouvelles phrases dans une voix que des collègues reconnaîtraient au téléphone. Associée à une identité WhatsApp convaincante, la voix clonée arrive dans l'ordre exact où se déroulerait une vraie transaction confidentielle : un nom familier par écrit, puis une voix familière au téléphone. Molesini autorise les virements. À Milan, le parquet a depuis ouvert une enquête pour fraude informatique visant un ressortissant étranger résidant hors d'Europe. Molesini a démissionné de la présidence de Fideuram en mars 2026, invoquant des raisons personnelles ; ni lui ni les autres dirigeants de Fideuram ne font l'objet de poursuites.
Pour Fideuram, le coût concret se chiffre à 36 millions d'euros que les enquêteurs ne comptent plus récupérer, et à un président qui a quitté ses fonctions. Pour toute direction financière, le chiffre le plus instructif est celui qui a fait défaut aux fraudeurs : ni document falsifié, ni compte piraté, ni logiciel malveillant. Deux conversations brèves, bien amenées, ont suffi, parce qu'elles exploitent une hypothèse encore répandue dans la plupart des procédures d'approbation : qu'une voix reconnaissable équivaut à une identité vérifiée. Si le protocole de votre organisation prévoit un appel téléphonique comme dernier filtre avant un virement important, sachez que cet appel est désormais aussi falsifiable qu'un courriel, et nettement plus convaincant pour la personne qui le reçoit, car une voix familière désarme le réflexe de méfiance qu'un texte écrit déclenche plus facilement. Dès décembre 2024, un avis du FBI sur la fraude par IA générative alertait sur l'usage croissant de voix et de vidéos synthétiques pour contourner les contrôles d'identité ; Fideuram illustre ce que cet avertissement donne à neuf chiffres. Le glissement le plus large est là : les attaquants n'ont plus besoin de s'introduire dans le système d'une entreprise. Il leur suffit d'assez d'audio public sur les deux bonnes personnes, et d'un prétexte crédible pour les mettre en scène ensemble au téléphone.
Fideuram a perdu 95 millions d'euros à cause de deux usurpations téléphoniques qui n'ont nécessité aucun piratage, seulement un outil de clonage vocal et quelques enregistrements publics d'un avocat bien réel parlant de son métier. Le détail à retenir pour votre prochaine réunion sécurité n'est pas le montant perdu. C'est que l'étape de vérification à laquelle votre équipe fait encore confiance, une voix familière au téléphone, est précisément celle que cette attaque a été conçue pour franchir.

