Automazione su scala industriale. La frode si sta spostando da singoli colpi di alto valore ad attacchi automatizzati e basati sul volume . Le truffe di impersonificazione sono cresciute oltre il 1.400% solo nel 2025
. Il cambiamento è così pronunciato che il numero delle vittime sta aumentando anche dove le perdite totali sono stabili — il segno distintivo di una frode industrializzata e automatizzata dall'AI, ottimizzata per il volume
.
Frode con identità sintetiche. Questa è costata all'industria globale dei servizi finanziari una stima di 22 miliardi di dollari nel 2024, 31 miliardi nel 2025, e si prevede che supererà i 40 miliardi nel 2026 — con la tecnologia deepfake come motore principale . Le frodi sofisticate che utilizzano identità generate dall'AI sono aumentate del 180% su base annua
.
I deepfake ora rappresentano l'11% di tutta l'attività fraudolenta globale, secondo i dati compilati da Vectra AI . La frode d'identità deepfake è sulla buona strada per un aumento del 495% nel 2026 rispetto al 2025
. Solo i servizi finanziari hanno registrato un aumento del 2.137% nei tentativi di frode deepfake dal 2022
.
In una truffa del capo, i truffatori impersonano un alto dirigente — CEO, amministratore delegato o CFO — per indurre i team finanziari ad approvare trasferimenti urgenti. Le tecniche rientrano in poche categorie:
Clonazione vocale AI. I criminali usano un breve campione audio (spesso preso da chiamate pubbliche sugli utili, riunioni registrate o clip sui social media) per sintetizzare una voce convincente . La voce clonata viene utilizzata in chiamate telefoniche o messaggi vocali che ordinano a un subordinato di trasferire fondi. Nel gennaio 2026, un imprenditore svizzero ha perso diversi milioni di franchi svizzeri dopo una serie di telefonate che utilizzavano una voce clonata dall'AI che impersonava un partner commerciale fidato
.
Videochiamate deepfake. Il caso Arup è l'esempio più famoso, ma non è isolato. Nel marzo 2025, un direttore finanziario a Singapore ha autorizzato trasferimenti per circa 42 milioni di dollari dopo aver ricevuto istruzioni da quello che sembrava essere il CFO dell'azienda durante una videochiamata . Gli aggressori hanno utilizzato repliche video e audio generate dall'AI del CFO e di altri dirigenti .
Impersonificazione per emergenza familiare. Una variante parallela usa la clonazione vocale per impersonare un parente — spesso un figlio o un nipote — che afferma un incidente d'auto, un arresto, un rapimento o un'emergenza medica per richiedere pagamenti urgenti . Le perdite documentate dalle truffe deepfake per emergenza familiare superano i 5 milioni di dollari
.
Tattiche multicanale. I truffatori usano WhatsApp, email, Microsoft Teams e telefonate per creare un senso di autorità e urgenza. Spesso ricercano informazioni pubblicamente disponibili per rendere l'impersonificazione più convincente e fanno pressione sulle vittime con falsa urgenza e richieste di riservatezza . Nel luglio 2026, i procuratori federali statunitensi hanno accusato 14 imputati in uno schema di frode deepfake da 47 milioni di dollari che ha preso di mira oltre 1.200 anziani, impersonando funzionari bancari e familiari
.
Banche e aziende fintech hanno passato l'ultimo decennio a costruire la verifica dell'identità remota attorno a un modello semplice: mostra un documento d'identità, fai un selfie, magari un breve controllo di vivacità. Nel 2026, quel modello sta fallendo in modi misurabili.
La verifica KYC documento + selfie viene sconfitta. La verifica standard documento-più-selfie viene battuta da strumenti di face-swap e di iniezione della fotocamera. Gli attacchi di iniezione — in cui gli aggressori inviano un video deepfake preregistrato direttamente in un feed video live — sono aumentati del 783% solo nel 2024 . I face-swap deepfake bypassano i controlli di vivacità standard nel 58% dei casi
.
Le identità sintetiche bypassano l'onboarding. I truffatori alterano le foto su documenti d'identità persi o rubati e usano i deepfake per superare i controlli di verifica remoti. Quindi aprono conti utilizzati per prestiti, frodi con carte di credito e riciclaggio di denaro . Uno su 100 tentativi di verifica ora coinvolge qualche forma di deepfake
.
Gli attacchi di iniezione e replay sono commoditizzati. Gli aggressori usano strumenti come OBS Virtual Camera o driver personalizzati per instradare un flusso video preregistrato o generato dall'AI in una sessione di verifica . Il software è ora venduto come strumento comune
.
La scala è travolgente. I tentativi di frode deepfake negli Stati Uniti sono aumentati dell'1.100% solo nel primo trimestre del 2025 . Si stima che l'85% dei casi di frode d'identità utilizzi ora strumenti di AI generativa
. Il rapporto 2026 sulla frode d'identità di Entrust ha rilevato che i deepfake sono collegati a uno su cinque tentativi di frode biometrica, e i selfie deepfake sono aumentati del 58% nel 2025 .
La Securities and Exchange Board of India (SEBI) ha emesso un avviso formale il 17 luglio 2026 (Comunicato Stampa n. 40/2026) avvertendo tutte le società quotate e le entità regolamentate sulla 'truffa del capo' . Punti chiave dell'avviso:
L'avviso della SEBI fa parte di una tendenza più ampia. Nel quarto trimestre del 2025, la rete statunitense per l'applicazione delle norme finanziarie (FinCEN) ha emesso un avviso che metteva in guardia gli istituti finanziari sull'uso dei deepfake nelle frodi d'identità . Il Parlamento Europeo, l'INTERPOL e molteplici regolatori nazionali hanno emesso allarmi simili .
Regolatori ed esperti di sicurezza raccomandano costantemente lo stesso insieme di controlli:
Come ha osservato un esperto del settore, "La fiducia viene armata nell'era digitale. Con la clonazione vocale, le tecnologie deepfake e le piattaforme di frode come servizio che diventano facilmente accessibili, gli investigatori hanno bisogno di piattaforme forensi integrate, condivisione di intelligence in tempo reale e nuovi quadri probatori" .
La conclusione è semplice ma scomoda: i segnali sensoriali su cui abbiamo sempre fatto affidamento per sapere con chi stiamo parlando — una voce familiare, un volto riconoscibile — non sono più affidabili. Le organizzazioni devono costruire processi di verifica che presuppongano che ogni canale di comunicazione possa essere compromesso.