Przelewy na konta oszustów zlecili sami bankowcy. Według Reutersa przekonały ich wiadomość na WhatsAppie i głos prawnika podrobiony przy użyciu sztucznej inteligencji. Ofiarą padł Fideuram z grupy Intesa Sanpaolo. Sprawę ujawniono 25 września, choć wydarzyła się w lutym. ANSA opisuje próbę wyprowadzenia niemal 95 mln euro. Część pieniędzy zatrzymano, ale według agencji nadal brakuje 39,5 mln euro. Przestępcy sprzedali kierownictwu historię o poufnej transakcji, w której znajome nazwiska i przekonujący głos miały zastąpić niezależne sprawdzenie polecenia. To niewygodna lekcja dla branży, która sama ostrzega klientów przed wyłudzeniami. Kontrola dostępu do rachunku nie wystarcza, jeżeli osoba uprawniona do płatności działa na podstawie kłamstwa. Przelew może przejść wszystkie wymagane zatwierdzenia, a pieniądze i tak trafią do oszusta.
NA TERAZ
| MECHANIZM | Fałszywe polecenie i sklonowany głos doprowadziły do przelewów za granicę. |
| SKALA | ANSA: próba wyprowadzenia niemal 95 mln euro z Fideuram. |
| BRAKUJĄCE ŚRODKI | ANSA podaje 39,5 mln euro, wcześniejszy Reuters mówił o 36 mln. |
| STATUS | Trwa śledztwo; medialnych kwot nie należy uznawać za ostateczny bilans. |
Sprzedali bankowcom historię o tajnej transakcji
Według ANSA oszuści podszyli się pod prezesa Intesy i prawnika znanej kancelarii. Pretekstem miało być poufne przejęcie zagranicznego banku. Paolo Molesini, stojący wówczas na czele rady Fideuram, dostał dokumenty i instrukcje. Podobne polecenie trafiło do osoby odpowiedzialnej za płatności. Taki scenariusz wykorzystuje nie tylko zaufanie do nazwiska. Poufność daje również wygodne uzasadnienie, dlaczego transakcji nie należy omawiać z innymi pracownikami. Zwykłe pytanie do przełożonego może wtedy wyglądać jak złamanie zasad ważnej operacji. Właśnie w tym miejscu pojawia się pułapka: odbiorca sprawdza, jak wykonać polecenie, zamiast najpierw ustalić, czy rzeczywiście pochodzi ono od wskazanej osoby.
95 milionów to skala próby, a nie końcowy rachunek
Przy takich wiadomościach łatwo pomylić kwotę objętą oszustwem z pieniędzmi utraconymi bezpowrotnie. ANSA opisuje środki zatrzymane w Chinach i zamrożone w Portugalii. Reuters, korzystający z anonimowych źródeł, podaje inną kwotę brakujących środków. Intesa i Fideuram odmówiły agencji komentarza. Nie ma więc podstaw, żeby z niezgodnych doniesień składać jedno precyzyjne rozliczenie. Zamrożenie rachunku oznacza zatrzymanie środków, ale samo w sobie nie dowodzi jeszcze ich zwrotu poszkodowanemu. Podobnie pieniądze obecnie nieodnalezione nie muszą oznaczać ostatecznej straty. Rozstrzygnięcie wymaga informacji o skutecznych odzyskach i dalszym postępowaniu. Na dziś wiadomo, że udało się zatrzymać część pieniędzy, ale sprawa pozostaje otwarta.
Źródło wypowiedzi lub danych: ANSA, ustalenia dotyczące oszustwa w Fideuram
Fałszywe polecenia płatności kosztują miliardy
Skalę szerszego problemu pokazuje raport centrum IC3 przy FBI za 2025 rok. W kategorii BEC, obejmującej oszustwa wykorzystujące firmową komunikację do wyłudzania przelewów, zarejestrowano 24 768 zgłoszeń i około 3,05 mld dolarów strat. Dokument opublikowano w kwietniu 2026 roku. To dane ze zgłoszeń przyjętych przez IC3, a nie kompletna światowa statystyka. Nie wszystkie takie oszustwa korzystają ze sztucznej inteligencji. Dla firmy efekt finansowy jest jednak podobny: płatność wyglądająca na uzasadniony wydatek trafia do przestępców. Zagrożenie dotyczy więc także zwykłej pracy księgowości i zakupów, a nie wyłącznie spektakularnych transakcji zawieranych przez kierownictwo wielkich instytucji.
Sztuczna inteligencja dodaje oszustwu wiarygodności
FBI podało, że w 2025 roku przyjęto 22 364 zgłoszenia zawierające odniesienie do AI, a wskazane w nich straty wyniosły około 893 mln dolarów. Kategorie AI i BEC mogą się pokrywać, dlatego podanych strat nie należy sumować. Agencja wymienia między innymi klonowanie głosu, fałszywe profile i spreparowane dokumenty. Finansowy problem zaczyna się wtedy, gdy odbiorca traktuje realistyczną formę jako dowód prawdziwości polecenia. Samo przekonujące nagranie nie potwierdza ani tożsamości rozmówcy, ani uprawnienia do żądania pieniędzy. Dla osoby obsługującej przelew są to dwie osobne kwestie. Trzeba ustalić zarówno kto prosi, jak i czy dana płatność rzeczywiście została zlecona.
Źródło wypowiedzi lub danych: FBI, raport IC3 o przestępczości internetowej za 2025 rok
Dwa podpisy mogą zatwierdzić ten sam błąd
Z opisanego schematu wynika jeszcze jeden problem dla przedsiębiorstw. Dodatkowa osoba zatwierdzająca przelew nie musi wykryć oszustwa, jeśli dostaje dokładnie tę samą fałszywą historię. Sprawdzenie poprawności numeru rachunku, kwoty i uprawnień pracownika odpowiada na inne pytania niż potwierdzenie, czy firma naprawdę ma zapłacić temu odbiorcy. Wyobraźmy sobie księgową, która otrzymuje zgodę dyrektora przekonanego przez oszusta. Jej podpis potwierdza wówczas decyzję podjętą na błędnej podstawie. Dlatego sens drugiej kontroli polega na niezależnym sprawdzeniu dyspozycji. Samo powtórne przeczytanie dostarczonych dokumentów może prowadzić obie osoby do identycznego błędu.
Potwierdzenie musi wyjść poza rozmowę z oszustem
FBI zaleca weryfikowanie nietypowych próśb przez samodzielnie ustalony numer telefonu. Nowe dane kontaktowe znajomej osoby należy sprawdzić za pomocą wcześniej potwierdzonego kanału. To konkretna różnica wobec pytania rozmówcy, czy na pewno jest tym, za kogo się podaje. Jeżeli przestępca kontroluje rozmowę, może także potwierdzić własne kłamstwo. Powrót do kontaktu zapisanego wcześniej w firmowej bazie daje szansę przerwania takiej pętli. Agencja ostrzega też przed przekazywaniem kodów uwierzytelniających. W praktyce procedura potwierdzania płatności powinna być znana pracownikom przed pojawieniem się pilnej prośby. Wymyślanie jej dopiero pod presją rozmówcy oznacza oddanie mu wpływu na przebieg całej weryfikacji.
Po przelewie zaczyna się wyścig o pieniądze
W zaleceniach dotyczących BEC centrum IC3 wskazuje na konieczność natychmiastowego kontaktu z instytucją finansową i zgłoszenia próby odzyskania przelewu. Zasady pomocy mogą się różnić między bankami. Taki telefon nie gwarantuje zwrotu pieniędzy, ale uruchamia działania po stronie instytucji, która obsłużyła płatność. Czekanie na wyjaśnienie wszystkich szczegółów może oddalić moment reakcji. Dla przedsiębiorstwa oznacza to potrzebę ustalenia z wyprzedzeniem, kto zgłasza incydent i jakie informacje powinien przekazać. Trzeba umieć odtworzyć dyspozycję, odbiorcę oraz przebieg kontaktu. Procedura awaryjna musi być równie konkretna jak ta używana do codziennego wysyłania pieniędzy.
Pieniądze są potrzebne przed końcem śledztwa
Dla poszkodowanej firmy oczekiwanie na odzyskanie przelewu jest również problemem finansowym. Pieniędzy, których nie ma na rachunku, nie można wykorzystać do zapłaty dostawcy czy wynagrodzeń. Wyobraźmy sobie mniejsze przedsiębiorstwo, które pod wpływem fałszywego polecenia wysłało znaczną część swojej rezerwy. Nawet późniejszy zwrot całej kwoty nie cofnie wcześniejszego braku gotówki. Firma musi przez ten czas regulować zobowiązania z innych środków. To wyjaśnia, dlaczego bezpieczeństwo przelewów dotyczy także płynności, czyli zdolności do płacenia rachunków na czas. Bilans śledztwa i sytuacja przedsiębiorstwa toczą się w innym rytmie. Dostawcy i pracownicy oczekują płatności w ustalonych terminach.
| NAJKRÓCEJ Sklonowany głos i fałszywa historia biznesowa wystarczyły, by bankowcy zlecili przelewy. Według ANSA w sprawie Fideuram nadal brakuje 39,5 mln euro, ale ostateczny bilans pozostaje nieznany. Najważniejszy wniosek dla firm dotyczy zatwierdzania płatności: sprawdzenie uprawnień pracownika nie potwierdza jeszcze, że otrzymane przez niego polecenie było prawdziwe. Druga osoba kontrolująca przelew powinna mieć możliwość niezależnego potwierdzenia dyspozycji. Przy nietypowej prośbie o pieniądze znajomy głos nie wystarcza. Potrzebny jest kontakt przez sprawdzony wcześniej kanał, a po odkryciu oszustwa szybkie zgłoszenie do banku. Takie zasady mają znaczenie zarówno przy wielkich transakcjach, jak i codziennych rozliczeniach przedsiębiorstwa. |