Come funziona il business email compromise, che cosa fare nelle prime ore, se la banca risponde e che cosa lo previene davvero.
Un’email del direttore finanziario chiede un bonifico urgente e confidenziale per chiudere un’operazione. Il dipendente lo esegue. L’email era falsa, l’operazione non esisteva e il denaro è già a Hong Kong. Si chiama CEO fraud e, nelle medie imprese spagnole, è oggi più frequente di una rapina.
Come funziona, esattamente
Il CEO fraud (o business email compromise) non è un attacco tecnico sofisticato. È un attacco alle persone e alle procedure, ed è lì che risiede la sua efficacia. L’attaccante studia l’impresa per settimane: chi firma, chi paga, quando viaggia l’amministratore delegato, quale tono usa nelle email, con quali fornitori lavora l’impresa. A volte dispone già dell’accesso a una casella reale, compromessa mesi prima, e semplicemente attende. E poi colpisce nel momento perfetto: venerdì pomeriggio, il direttore in vacanza, un’operazione confidenziale di cui “non si può parlare con nessuno” e una pressione temporale che impedisce la verifica. Il dipendente che esegue l’ordine non è incompetente: è qualcuno che ha fatto esattamente ciò che fa sempre.
Le varianti che vediamo più spesso
Impersonificazione del dirigente: un’email da un dominio quasi identico a quello reale, con una lettera cambiata che nessuno nota. Cambio del conto del fornitore: un’email, apparentemente del fornitore abituale, comunica un nuovo numero di conto per le prossime fatture. È la modalità più devastante, perché la frode non viene scoperta finché il vero fornitore non reclama il pagamento, settimane dopo. Casella compromessa: l’attaccante è dentro l’email reale, legge le conversazioni e si inserisce in una conversazione legittima al momento del pagamento.
Le prime ore: qui il denaro si recupera o si perde
È il punto critico ed è dove quasi tutte le imprese sprecano il tempo che non hanno. Esiste una finestra di ore. Chiamate immediatamente la banca e chiedete il richiamo o il blocco del bonifico: quanto prima, tanto maggiore la probabilità che il denaro sia ancora lì. Denunciate subito: la denuncia attiva la cooperazione bancaria internazionale e il congelamento presso la banca di destinazione. Non spegnete né ripulite i sistemi: l’impulso a “mettere in sicurezza” la casella cancellando e reinstallando distrugge le prove dell’accesso, che sono ciò che poi dimostra che cosa è accaduto e chi ha fallito. Preservate forensicamente la casella, i log di accesso e le email originali con le intestazioni complete. Le intestazioni sono la prova, e si perdono quando l’email viene inoltrata.
La banca ne risponde?
Dipende, e la risposta onesta è: meno che nelle frodi ai consumatori. Quando il pagatore è un’impresa e il bonifico è stato autorizzato con le proprie credenziali legittime, l’operazione non è “non autorizzata” nel senso della normativa sui servizi di pagamento: un dipendente dotato di poteri l’ha approvata. Ciò non chiude la porta. Si esamina se la banca abbia adempiuto ai propri obblighi di rilevazione delle operazioni inusuali, se il conto di destinazione presentasse evidenti segnali di allarme e se vi sia stata negligenza nell’esecuzione. Ma non bisogna alimentare aspettative eccessive: qui il recupero arriva prima con la rapidità che con i reclami.
Responsabilità interna: la conversazione scomoda
Poi arriva la seconda parte, quella in cui l’impresa si fa del male da sola. Il dipendente che ha eseguito il bonifico non ha commesso alcun reato: è stato ingannato, esattamente come l’impresa. Licenziarlo precipitosamente, oltre a essere ingiusto, finisce di norma con una sentenza di licenziamento illegittimo. La domanda corretta non è chi ha premuto il pulsante, ma perché la procedura ha consentito di premerlo. E lì la responsabilità è dell’organizzazione: non c’era doppia verifica, non c’era un canale alternativo per confermare i cambi di conto e la cultura interna rendeva impensabile mettere in discussione un ordine del direttore.
Che cosa lo previene davvero
È sorprendentemente economico e quasi nessuno lo ha: doppia verifica attraverso un canale diverso per ogni bonifico oltre una soglia e per ogni cambio di conto bancario di un fornitore, chiamando un numero conosciuto, non quello indicato nell’email. Separazione delle funzioni: chi ordina non esegue. Autorizzazione a doppia firma oltre un certo importo. Una cultura in cui chiedere non è insubordinazione: è il controllo più efficace e il più difficile da radicare. E tutto documentato, perché fa parte del programma di compliance e, se arriva il momento, dimostra la diligenza dell’impresa.
Approfondimenti: phishing e frode bancaria, recuperare il denaro di una truffa online, reati informatici.
Avvocato penalista · Société de Conseil Juridique et Expert (SCJE)
Francisco Javier Martín Porras
Abogado penalista, socio de Société de Conseil Juridique et Expert y creador de la metodología LIWARD®. Dirige la defensa en procedimientos penales de alta complejidad, combinando estrategia procesal con análisis pericial y forense. Conozca al equipo →

