Hai bisogno di aiuto?

Truffe con l’intelligenza artificiale: come riconoscerle, cosa rischia chi le commette e come ottenere giustizia

REGIONE: TOSCANA


Hai mai ricevuto una telefonata dalla voce di tuo figlio, o di un tuo dirigente, che ti chiedeva con urgenza un bonifico? O visto un video con il volto di un imprenditore famoso che «consiglia» di investire su una piattaforma mai sentita prima? Se la risposta è sì, non sei stato ingannato da un dilettante: sei stato bersaglio di una truffa costruita con l’intelligenza artificiale, una tecnica che nel 2025-2026 è cresciuta molto più in fretta della capacità delle persone di riconoscerla.

Non è il caso di allarmarsi, ma di informarsi: capire come funzionano questi raggiri è già la difesa più efficace. E per chi ne è già stato vittima, il quadro normativo offre tutele significative, a condizione di attivarle correttamente e tempestivamente.

Perché se ne parla adesso

Il fenomeno non è più marginale. Consob ha oscurato decine di siti di trading abusivo che usano video deepfake di volti noti — politici, imprenditori, conduttori televisivi — per dare credibilità a finte piattaforme di investimento: il totale dei siti bloccati dal 2019 ha superato quota 1.700. La Polizia Postale ha diffuso un alert ufficiale su video manipolati con IA che alterano interviste reali per promuovere trading fasullo, e i dati aggregati sul cybercrime economico-finanziario registrano decine di migliaia di casi trattati solo nell’ultimo anno.


La differenza rispetto alle truffe «classiche» è la qualità dell’inganno: non più email scritte male o siti evidentemente finti, ma voci, volti e testi che imitano in modo credibile una persona reale o un interlocutore autorevole.


Le tre tipologie più comuni


1. Voce clonata (vishing con IA)


Bastano pochi secondi di audio — presi da un video social, da un’intervista, persino da una segreteria telefonica — per addestrare un software che riproduce il timbro e le inflessioni di una voce reale. Lo schema tipico:


  • ricevi una chiamata (o un vocale WhatsApp) dalla voce di un familiare, spesso un figlio, che dice di essere nei guai (incidente, arresto, ospedale) e chiede un bonifico urgente;
  • oppure, in ambito aziendale, la voce clonata è quella di un dirigente o del titolare, che dà disposizione a un dipendente amministrativo di eseguire un pagamento riservato e urgente verso un IBAN «nuovo»;
  • la pressione psicologica (urgenza, riservatezza, «non dirlo a nessuno») è costruita apposta per impedirti di fermarti a verificare.


2. Video deepfake per finti investimenti


Volti noti — spesso imprenditori o personaggi pubblici associati a competenza finanziaria — appaiono in video che sembrano interviste vere, ma sono stati alterati o generati per promuovere piattaforme di trading inesistenti o non autorizzate. Il video rimanda a un sito con grafica curata, sedicenti recensioni positive e a volte un primo, piccolo guadagno «dimostrativo» per convincerti a investire cifre più alte.


3. Chatbot e finti operatori bancari


Messaggi o chat che imitano il linguaggio e il tono di un vero servizio clienti bancario, spesso scritti con IA generativa e quindi senza i tradizionali errori grammaticali che un tempo aiutavano a riconoscere il phishing. Possono condurre a un finto sito della banca o a una richiesta diretta di codici di accesso/OTP.


Come riconoscerle: i segnali a cui prestare attenzione


Non serve competenza tecnica, servono abitudini:


  • La richiesta di urgenza estrema è il primo campanello d’allarme. Le truffe — con o senza IA — puntano quasi sempre a non darti il tempo di pensare.
  • Verifica sempre su un canale parallelo. Se ricevi una chiamata sospetta da un familiare o da un collega/superiore, riattacca e richiamalo tu su un numero che già conosci, oppure scrivigli su un altro canale (messaggio, altra persona vicina) prima di agire. Questo singolo gesto smonta quasi tutte le truffe da voce clonata.
  • Diffida di «consigli di investimento» via video social o messaggistica, specialmente se promettono rendimenti elevati e garantiti, o mostrano volti noti fuori dal loro contesto abituale.
  • Controlla se la piattaforma è autorizzata. Ogni intermediario che offre servizi di investimento in Italia deve essere iscritto all’albo Consob o al registro tenuto da Banca d’Italia: è una verifica di due minuti che smaschera la quasi totalità dei siti abusivi.
  • La banca non chiede mai codici OTP o password per telefono, email o SMS. Vale per il phishing tradizionale e vale ancora di più per le versioni scritte con IA.


Se sei già caduto nella truffa: cosa fare, passo per passo


  • Interrompi subito ogni pagamento in corso e, se hai già effettuato un bonifico, contatta immediatamente la tua banca per chiedere il blocco o il richiamo dei fondi (più è rapida la segnalazione, più aumentano le possibilità di recupero).
  • Sporgi denuncia alla Polizia Postale, conservando ogni traccia: registrazione della chiamata se disponibile, screenshot di chat e siti, l’IBAN di destinazione, orari.
  • Non cancellare nulla: audio, video, messaggi e app eventualmente installate sono prove, non imbarazzi da rimuovere.
  • Segnala il sito o il profilo che ha veicolato la truffa, se riconoscibile, alle autorità competenti.


Il quadro penale: cosa rischia chi truffa con l’intelligenza artificiale


Le condotte descritte in questo articolo integrano fattispecie di reato per le quali l’ordinamento ha recentemente inasprito il trattamento sanzionatorio, proprio in ragione dell’impiego di sistemi di intelligenza artificiale.


Truffa aggravata e frode informatica


La condotta di chi, mediante deepfake o voce clonata, induce la vittima a compiere un atto di disposizione patrimoniale integra il delitto di truffa (art. 640 c.p.). Quando il fatto è commesso «a distanza attraverso strumenti informatici o telematici idonei a ostacolare la propria o altrui identificazione», opera la circostanza aggravante speciale di cui al comma 2, n. 2-ter, introdotta dalla L. 90/2024.


Diversa è l’ipotesi della frode informatica (art. 640-ter c.p.), che ricorre quando l’attività fraudolenta non investe direttamente la persona, ma il sistema informatico. La Cassazione ha chiarito che il reato di frode informatica «ha la medesima struttura ed i medesimi elementi costitutivi della truffa, dalla quale si differenzia solamente perché l’attività fraudolenta dell’agente investe non la persona, di cui difetta l’induzione in errore, bensì il sistema informatico di pertinenza di quest’ultima attraverso la sua manipolazione» — e si consuma nel momento in cui l’agente consegue l’ingiusto profitto con correlativo danno patrimoniale altrui (Cass. pen., Sez. II, n. 20613/2026).


La distinzione ha un impatto pratico significativo. Quando l’induzione in errore della vittima serve a ottenere le credenziali di accesso, ma l’atto dispositivo viene realizzato intervenendo abusivamente sul sistema informatico, il fatto è qualificato come frode informatica e non come truffa: in questo caso, ha precisato la Cassazione, «l’induzione in errore della persona è in correlazione causale diretta non già con l’atto di disposizione patrimoniale, il quale si realizza attraverso la manipolazione del sistema informatico di gestione del conto corrente», bensì con il solo conseguimento delle credenziali (Cass. pen., Sez. II, n. 3177/2026).


La nuova aggravante per l’uso di intelligenza artificiale


La legge 23 settembre 2025, n. 132 ha introdotto nel codice penale la circostanza aggravante comune di cui all’art. 61, n. 11-undecies c.p.: «l’avere commesso il fatto mediante l’impiego di sistemi di intelligenza artificiale, quando gli stessi, per la loro natura o per le modalità di utilizzo, abbiano costituito mezzo insidioso, ovvero quando il loro impiego abbia comunque ostacolato la pubblica o la privata difesa, ovvero aggravato le conseguenze del reato».


L’uso di deepfake vocali o video per indurre la vittima in errore ricade esattamente in questa previsione, comportando un aumento di pena per tutti i delitti contro il patrimonio — truffa e frode informatica comprese.


Il nuovo reato di diffusione illecita di deepfake


Sempre la L. 132/2025 ha introdotto l’art. 612-quater c.p., che punisce con la reclusione da uno a cinque anni chiunque «cagiona un danno ingiusto ad una persona, cedendo, pubblicando o altrimenti diffondendo, senza il suo consenso, immagini, video o voci falsificati o alterati mediante l’impiego di sistemi di intelligenza artificiale e idonei a indurre in inganno sulla loro genuinità». Il delitto è procedibile a querela, ma si procede d’ufficio se il fatto è connesso con altro delitto per il quale si deve procedere d’ufficio — ipotesi frequente quando il deepfake è strumentale a una truffa.


Aggiotaggio e manipolazione del mercato con IA


Quando i deepfake sono utilizzati per alterare il prezzo di strumenti finanziari, opera anche l’aggravante prevista dall’art. 2637 c.c., che punisce l’aggiotaggio con la reclusione da due a sette anni «se il fatto è commesso mediante l’impiego di sistemi di intelligenza artificiale». Analoga aggravante è stata introdotta per la manipolazione del mercato ex art. 185 TUF.


In sintesi: chi oggi truffa con l’IA rischia pene significativamente superiori rispetto al passato. E la vittima, costituendosi parte civile nel procedimento penale, può ottenere il risarcimento del danno senza necessariamente attendere l’esito di un autonomo giudizio civile.


Il rimborso del bonifico fraudolento: il quadro normativo e la giurisprudenza


Se la truffa ti ha indotto ad autorizzare un bonifico — lo scenario più frequente — si applica il D.lgs. 27 gennaio 2010, n. 11, che disciplina i servizi di pagamento. Il meccanismo probatorio è articolato su due livelli e merita di essere compreso con precisione.


Il doppio onere probatorio della banca


Primo livello (art. 10, comma 1). Quando il cliente nega di aver autorizzato un’operazione, «è onere del prestatore di servizi di pagamento provare che l’operazione di pagamento è stata autenticata, correttamente registrata e contabilizzata e che non ha subito le conseguenze del malfunzionamento delle procedure necessarie per la sua esecuzione o di altri inconvenienti».


Secondo livello (art. 10, comma 2). Ma questa prova non basta. La norma prosegue: «l’utilizzo di uno strumento di pagamento registrato dal prestatore di servizi di pagamento non è di per sé necessariamente sufficiente a dimostrare che l’operazione sia stata autorizzata dall’utente medesimo, né che questi abbia agito in modo fraudolento o non abbia adempiuto con dolo o colpa grave». È onere della banca «fornire la prova della frode, del dolo o della colpa grave dell’utente».


In altre parole: la banca non può limitarsi a dire «il sistema ha funzionato, quindi il bonifico è valido». Deve anche dimostrare che il cliente ha tenuto un comportamento gravemente negligente.


Quando scatta l’obbligo di rimborso immediato


Se la banca non assolve questo doppio onere, l’art. 11, comma 1 impone il rimborso immediato: il prestatore «rimborsa al pagatore l’importo dell’operazione medesima immediatamente e in ogni caso al più tardi entro la fine della giornata operativa successiva a quella in cui prende atto dell’operazione o riceve una comunicazione in merito». Inoltre, il conto deve essere riportato «nello stato in cui si sarebbe trovato se l’operazione di pagamento non avesse avuto luogo, assicurando che la data valuta dell’accredito non sia successiva a quella dell’addebito dell’importo».


Solo in caso di colpa grave del cliente, l’art. 12, comma 4 esclude il rimborso: «Qualora abbia agito in modo fraudolento o non abbia adempiuto ad uno o più obblighi di cui all’articolo 7, con dolo o colpa grave, l’utente sopporta tutte le perdite derivanti da operazioni di pagamento non autorizzate».


La giurisprudenza sulla colpa grave: quando la sofisticatezza dell’inganno esclude la negligenza


La giurisprudenza più recente ha tracciato confini importanti. Il Tribunale di Monza, con sentenza n. 91/2026, ha stabilito che nelle truffe realizzate mediante SMS spoofing e ID caller spoofing — tecniche più insidiose del comune phishing — opera una «presunzione di assenza di colpa grave del cliente, superabile solo in presenza di specifici indici di inattendibilità o anomalia del messaggio ricevuto». Richiamando la giurisprudenza di legittimità (Cass. civ. n. 3738/2024), il Tribunale ha affermato che «la responsabilità della banca per operazioni effettuate a mezzo di strumenti elettronici va esclusa se ricorre una situazione di colpa grave dell’utente», ma «il riparto degli oneri probatori posto a carico delle parti segue il regime della responsabilità contrattuale. Mentre, pertanto, il cliente è tenuto soltanto a provare la fonte del proprio diritto il debitore, cioè la banca, deve provare il FATTO estintivo dell’altrui pretesa, sicché non può omettere la verifica dell’adozione delle misure atte a garantire la sicurezza del servizio».


Sulla stessa linea, il Tribunale di Perugia, con sentenza n. 836/2026, ha escluso la colpa grave di un correntista vittima di spoofing che aveva fornito le proprie credenziali dopo aver ricevuto messaggi fraudolenti inseriti nel medesimo thread di comunicazione ufficiale della banca e una telefonata proveniente dal numero verde dell’istituto. Il Tribunale ha ritenuto che tali elementi decettivi fossero «idonei a ingenerare nel cliente medio la ragionevole convinzione di interloquire con la propria banca», precisando che «ritenere il contrario significherebbe porre il rischio dell’utilizzo indebito dello strumento di pagamento a carico dell’utente, sovvertendo l’impianto normativo che lo pone invece a carico del prestatore di servizi di pagamento». La sentenza ha inoltre negato efficacia esimente alle campagne informative anti-phishing pubblicate sul sito internet della banca: «le modalità con le quali è stato truffato l’attore non sono state descritte in nessuna delle comunicazioni anti-phishing prodotte dalla convenuta, la quale non ha provato, quindi, nello specifico, di aver adottato alcuna cautela né di aver fornito al suo cliente alcuna informazione che gli avrebbe consentito di riconoscere la truffa della quale è stato vittima».


Particolarmente istruttiva è la sentenza della Corte d’Appello di Genova n. 646/2025, che ha ritenuto «prova inconfutabile della poca sicurezza del sistema informatico dell’istituto» la circostanza che i codici di autenticazione forte fossero stati inviati dalla banca non al dispositivo del cliente ma all’interno della falsa pagina web predisposta dai truffatori: tale circostanza è stata giudicata «dirimente ed assorbente di tutte le disquisizioni sull’onere probatorio che non è stato assolto dalla banca, nonché della colpa del cliente. Essa non può essere valutata come grave a fronte del più grave inadempimento dell’Istituto che ha consentito l’accesso a dati più che sensibili da parte di un sistema predisposto per ingannare i clienti».


Il principio del rischio d’impresa


La Corte d’Appello di Venezia, con sentenza n. 3363/2025, ha ribadito che «la responsabilità della banca per operazioni effettuate a mezzo di strumenti elettronici, con particolare riguardo alla verifica della loro riconducibilità alla volontà del cliente mediante il controllo dell’utilizzazione illecita dei relativi codici da parte di terzi, ha natura contrattuale e, quindi, va esclusa solo se ricorre una situazione di colpa grave dell’utente». Il Tribunale di Treviso, con sentenza n. 496/2026, ha ulteriormente sviluppato il principio, affermando che «il rischio di sottrazione o intercettazione dei codici di sicurezza mediante tecniche di phishing, vishing o smishing rientra, in linea di principio, nel rischio d’impresa dell’istituto di credito, il quale è tenuto a dimostrare di aver predisposto presìdi di sicurezza adeguati, aggiornati ed efficaci, idonei a prevenire e contrastare tali evenienze».


Applicando questi principi alle truffe con IA, la conclusione è chiara: essere stati ingannati da una voce clonata identica a quella di un familiare, o da un video deepfake che replica fedelmente un’intervista autentica, è un livello di sofisticatezza che milita proprio a favore dell’esclusione della colpa grave. La banca che volesse opporsi al rimborso dovrebbe dimostrare che il cliente, pur in presenza di un inganno tecnologicamente avanzatissimo, avrebbe potuto e dovuto riconoscerlo con l’ordinaria diligenza.


Piattaforme di trading abusive: i poteri della Consob


Quando la truffa passa attraverso una piattaforma di trading non autorizzata — tipicamente promossa con deepfake — entra in gioco la Consob. L’art. 7-octies del TUF attribuisce all’Autorità il potere di:


  • rendere pubblica, anche in via cautelare, la circostanza che il soggetto non è autorizzato;
  • ordinare di porre termine alla violazione;
  • vietare lo svolgimento delle campagne pubblicitarie condotte tramite internet.


La Consob pubblica regolarmente comunicazioni di oscuramento sul proprio sito istituzionale. La giurisprudenza ha tuttavia chiarito che l’investitore che effettua versamenti dopo la pubblicazione del warning, senza aver consultato il sito Consob, può vedersi contestare un concorso di colpa ex art. 1227, comma 2, c.c. (Trib. Agrigento, n. 59/2024).


Se hai versato denaro su una piattaforma di finto investimento verso un conto estero o una piattaforma cripto, il recupero è più complesso rispetto al bonifico fraudolento, ma non impossibile: l’azione di ripetizione dell’indebito ex art. 2033 c.c. contro il beneficiario del bonifico — quando identificabile — è stata ritenuta ammissibile dalla giurisprudenza di merito, con condanna alla restituzione delle somme e degli interessi (Trib. Bergamo, n. 192/2026). In ogni caso, la denuncia immediata resta fondamentale, perché le indagini possono talvolta bloccare i fondi ancora in transito.


Il percorso pratico per il rimborso


Il percorso per ottenere il rimborso di un bonifico fraudolento si articola in tre passaggi:


  • Reclamo scritto alla banca. Va inviato tempestivamente, indicando gli estremi dell’operazione contestata e le ragioni per cui si ritiene che la banca non abbia adempiuto ai propri obblighi di sicurezza. La banca deve rispondere entro 15 giorni (o 35 per i servizi di pagamento).
  • Ricorso all’Arbitro Bancario Finanziario (ABF). In caso di risposta insoddisfacente o di silenzio, si può adire l’ABF, che decide in tempi relativamente contenuti e senza necessità di assistenza tecnica obbligatoria. La giurisprudenza ABF ha elaborato criteri consolidati per valutare la colpa grave del cliente.
  • Azione giudiziaria. Se anche l’ABF dà esito negativo, o se la banca non ottempera alla decisione, si può agire in giudizio davanti al giudice ordinario.




16 luglio 2026

Articolo a firma del responsabile Francesco Giordano che si assume totalmente la responsabilità del contenuto del presente articolo. Per comunicazioni dirette scrivere a: firenze2@euroconsumatori.eu

HAI BISOGNO DI AIUTO? RIEMPI IL FORM PER CONTATTARCI

I campi con * sono obbligatori
500 Caratteri rimanenti

Compilando ed inviando il form il sottoscritto dichiara di aver preso visione dell’Informativa al Trattamento dei Dati personali [ vedi privacy ] e acconsentire al trattamento degli stessi.

INFORMATIVA AL TRATTAMENTO DEI DATI PERSONALI

Il sottoscritto DICHIARA di aver preso visione dell’Informativa al Trattamento dei Dati personali, ai sensi dell’art. 13 e ss del Reg. UE n. 2016/679 del Parlamento Europeo e del Consiglio del 27/04/2016

CONSENSO TRATTAMENTO DATI

Il sottoscritto, informato dell’identità del Titolare e Responsabile del trattamento dei dati, della misura, modalità con le quali il trattamento avviene, delle finalità del trattamento cui sono destinati i dati personali, del diritto alla revoca del consenso così come indicato nell’informativa sottoscritta ai sensi dell’art. 13 del Regolamento (UE) 2016/679 e sue integrazioni e modifiche, ACCONSENTE ai sensi e per gli effetti dell’art. 7 e ss. del Regolamento (UE) 2016/679 e sue integrazioni e modifiche, al trattamento dei dati personali secondo le modalità e nei limiti di cui all’Informativa al Trattamento dei Dati personali.