Uma mensagem, depois outros contactos no WhatsApp e uma série de transferências bancárias: em poucos dias, milhões de euros vão parar em contas no estrangeiro. Desta vez, porém, as vítimas não são pessoas idosas ou simples poupadores despreparados, mas sim a gestão de topo de um banco. A fraude envolvendo Paolo Molesini, até então presidente da Fideuram, é um verdadeiro resumo dos perigos que qualquer pessoa pode correr quando as técnicas de engenharia social se encontram com as novas tecnologias. Um risco que hoje preocupa a todos. O banco fraudado e sua controladora ativaram imediatamente medidas de proteção assim que o golpe foi descoberto. Tanto é que parte do dinheiro já foi recuperado. Mas o pobre presidente teve que renunciar. Mas aqui estão os detalhes da operação, que não conhecíamos.
O golpe contra o Fideuram desde o início
A fraude contra o Fideuram, segundo a reconstrução contida num decreto de apreensão do Tribunal de Milão, começou em 23 de fevereiro de 2026. O presidente Paolo Molesini recebe uma mensagem no WhatsApp de um homem que se apresenta como Carlo Messina, CEO do Intesa Sanpaolo. Uma premissa: A Fideuram faz parte do grupo Intesa Sanpaolo e é a sua sucursal dedicada à banca privada e à consultoria financeira.
O novo truque que esvazia sua conta bancária em poucos minutos: como reconhecer o golpe de celular perfeito – por Daniele Tempera
Porém, há um aspecto que não passa despercebido: o número a partir do qual escreve o suposto Messina é diferente daquele que Molesini conhece. O que o convence é o tom familiar e as referências utilizadas pelo remetente. O falso Messina conta-lhe sobre a aquisição urgente de um banco internacional: a operação, afirma, deve permanecer secreta e passar pelo Fideuram para evitar que uma fuga de informação a exploda. Isto cria uma pressão psicológica de pressa e máxima confidencialidade: elementos recorrentes em golpes baseados em engenharia social.
Um banco, contudo, não é um indivíduo privado e a persuasão pessoal não é suficiente. Outros elementos são necessários para dar credibilidade à solicitação e iniciar os pagamentos. Elementos que chegam pontualmente como os ponteiros de um relógio. Molesini é contatado por um homem que se apresenta como o advogado Paolo Nastasi, do escritório A&O Shearman. O advogado realmente existe e está associado ao escritório. Mas quem contacta o presidente é um impostor que usa o seu nome. O autoproclamado advogado pede a assinatura de um acordo de confidencialidade e envia uma procuração aparentemente assinada pela alta administração do Intesa Sanpaolo, seguida de onze instruções de pagamento em papel timbrado do escritório. Para Molesini, os documentos fortalecem a credibilidade da operação.
A confirmação decisiva, porém, vem de outro movimento, que envolve uma terceira pessoa: Dario Tramarin, chefe de finanças e tesouraria do Fideuram. Ele também recebe uma mensagem no WhatsApp, desta vez de alguém se passando pelo CEO da empresa. O anúncio falso informa que Molesini entrará em contato com ele para providenciar transferências urgentes e confidenciais. Quando o pedido realmente vem do presidente, Tramarin encontra uma aparente confirmação. O mecanismo, nesse ponto, está completo e as transferências estão prontas para serem executadas. Mas é importante ficar de olho no calendário.
O homem de 48 anos sob investigação e o fator tempo
A primeira transferência arranca a 23 de fevereiro de 2026: 4,98 milhões de euros para uma conta da empresa portuguesa “Vertentarticulada” no Banco BPI. No dia 24 de fevereiro seguiram-se mais seis transferências, efetuadas para outras empresas portuguesas.
Finalmente, no dia 25 de fevereiro, foram efetuados quatro pagamentos no valor total de 42,565 milhões de euros à empresa “Goldspring”, para uma conta no Banco da China em Hong Kong. Segundo o decreto, as onze transferências atingem um total de 95,18 milhões de euros. E o momento não é detalhe: o primeiro dinheiro sai no dia 23 de fevereiro, mesmo dia em que Molesini recebe a mensagem do falso Messina. As transferências continuam nos próximos dois dias.
O tempo é um ingrediente fundamental do golpe. No dia 25 de Fevereiro, apenas dois dias após o primeiro contacto, o Banco BPI comunicou ao Fideuram o carácter suspeito das operações. Verificações internas derrubam o castelo de cartas dos fraudadores, mas parte do dinheiro já foi movimentado.
Nossas carteiras de identidade à venda por menos que um café: mas podem custar nossa conta bancária – por Daniele Tempera
O banco consegue fazer com que sejam devolvidos os 42,565 milhões de euros enviados para Hong Kong, enquanto os 13,1 milhões que permanecem no Banco BPI estão bloqueados administrativamente. No entanto, faltam cerca de 39,5 milhões de euros no recurso. Segundo os investigadores, o dinheiro não parado passa rapidamente por contas estrangeiras e operadores de pagamento, até plataformas que negociam criptomoedas: um caminho que complica a sua recuperação.
O único suspeito identificado no decreto é um cidadão israelense de 48 anos. Os investigadores chegaram ao seu nome acompanhando os fluxos de dinheiro convertido em criptomoedas: pelo menos 4.260 dólares teriam ido parar em sua disponibilidade e depois creditados em uma conta de cassino online “Stake.com” em seu nome. É uma quantia pequena em comparação com o dinheiro perdido. Resta saber se o homem realmente controlava aquela conta e, sobretudo, qual o papel que desempenhou na fraude.
No entanto, existe um precedente impressionante. O mesmo nome aparece nos arquivos do Departamento de Justiça dos EUA, associado a uma fraude com mecanismo muito semelhante. Preso em Israel e extraditado para os Estados Unidos, o fraudador se declarou culpado e foi condenado a 43 meses de prisão em 2018 por participar de uma quadrilha se passando por executivos de empresas. Os cúmplices persuadiram os funcionários a organizar transferências bancárias para transações financeiras supostamente confidenciais, incluindo aquisições corporativas “secretas”. Depois de recebido, o dinheiro foi rapidamente transferido para outras contas, fora do alcance das empresas vítimas. Segundo o Departamento de Justiça, o esquema arrecadou mais de um milhão de dólares.
A semelhança com o caso Fideuram é evidente, mas o precedente americano obviamente não é prova e os magistrados levantam a hipótese da contribuição de outras pessoas, atualmente desconhecidas.
Spoofing e phishing: os prováveis ingredientes do golpe
Sim, porque a primeira coisa a fazer é libertar-nos da ideia do hacker como um indivíduo que age sozinho. A cibercriminalidade é hoje constituída por redes organizadas, nas quais competências, dados e ferramentas podem ser trocados ou vendidos. Alguns destes mercados estão localizados na dark web, uma parte da Internet acessível através de software específico, como o Tor, concebido para dificultar a identificação dos utilizadores. Um golpe como o contra o Fideuram pode ser visto como um quebra-cabeça, no qual entram em jogo informações sobre pessoas, identidades falsas e documentos que parecem credíveis.
Os golpistas sabiam quem envolver e como alcançá-los. Tinham até o número pessoal, normalmente reservado, do gestor da tesouraria do Fideuram. Antes do ataque, podem ter recolhido informações de fontes públicas, de contas pirateadas ou de dados roubados em violações de dados anteriores. Ou podem até ter adquirido dados de contato de outros criminosos. São possibilidades concretas, mesmo que ainda não evocadas expressamente pelas investigações.
Depois vem a primeira conversa via WhatsApp entre o falso Messina e Molesini. O presidente também confia no tom coloquial e nas referências utilizadas pelo remetente, mesmo que o número seja diferente daquele que ele conhece. Como aprenderam a reproduzir essa familiaridade é outra questão em aberto. Podem ter estudado as relações entre gestores ou ter tido acesso a comunicações anteriores, inclusive através da possível instalação de spyware, embora a investigação tenha de estabelecer como, se houver. Certamente, a história da aquisição confidencial foi construída para parecer credível para Molesini.
Depois, há a personificação: os golpistas se fazem passar por CEO do Intesa Sanpaolo, do Fideuram e por um verdadeiro advogado existente. No caso do primeiro telefonema sabemos que Molesini percebeu a diferença entre o endereço falso de Messina e o que ele conhecia. No entanto, não temos detalhes sobre a troca entre o tesoureiro do Fideuram e o falso CEO que desencadeou o golpe.
Perdi 500 euros em poucos minutos com spoofing: as três regras para evitar o golpe perfeito – por Daniele Tempera
Quanto ao autoproclamado advogado Nastasi, os investigadores verificaram que o número com prefixo britânico utilizado para contactar Molesini foi activado através da Internet, através de um dos muitos softwares online concebidos para esta função, não estando, portanto, ligado a uma pessoa real. Os princípios neste caso são os mesmos do chamado “spoofing”, técnica que pode fazer aparecer no telefone da vítima um número diferente daquele realmente utilizado, através de uma simples conta VoIP, mesmo que até ao momento não tenha sido apurada nenhuma manipulação técnica real do número de telefone.
Os investigadores também descobriram que os golpistas criaram uma conta de e-mail no Mailbox.org em nome de Paolo Molesini. Segundo o dispositivo, a caixa de correio era fornecida ao presidente pelo falso advogado, era controlada pelos golpistas e servia para comunicações primárias e troca de documentos. Mensagens e arquivos seriam então excluídos de lá. Para completar a farsa, uma procuração aparentemente assinada pela alta administração do Intesa Sanpaolo e instruções de pagamento em papel timbrado do escritório de advocacia, com a aparente assinatura de outro advogado.
A função de clonagem de voz e criptomoedas
Por fim, existe uma técnica que poderia ter contribuído para o golpe, mas para a qual os documentos ainda não oferecem resposta: a possível imitação da voz. Segundo algumas reconstruções jornalísticas, Molesini teria reconhecido a do advogado Nastasi e também por isso teria confiado no seu interlocutor. Se o detalhe fosse confirmado, restaria entender como esse efeito foi alcançado. Uma possibilidade é a clonagem de voz, ou seja, a reprodução artificial da voz de uma pessoa a partir de suas gravações. Uma hipótese que mostra o quanto uma voz, hoje, pode se tornar um instrumento nas mãos de golpistas: uma mensagem de voz ou uma intervenção pública podem fornecer material para tentar imitar seu timbre e cadência, como explicamos nesta análise aprofundada.
Uma vez feitas as transferências, o caminho do dinheiro também entra em jogo. Segundo os investigadores, os cerca de 39,5 milhões de euros não parados em contas portuguesas são rapidamente movimentados através de contas e operadores de pagamentos estrangeiros, passando por Malta, Luxemburgo e Países Baixos, entre outros, para uma plataforma canadiana e carteiras de criptomoedas.
“O e-mail do ministro Piantedosi foi hackeado”, informa o Ministério do Interior há 5 meses: mas ninguém impediu os hackers de atacarem o Banca Revolut – por Fabrizio Gatti
As transferências entre múltiplos intermediários dificultam o bloqueio atempado dos fundos e a reconstrução de quem teve acesso a eles. No entanto, as criptomoedas não apagam os vestígios: foi precisamente acompanhando esses movimentos que os investigadores identificaram uma pequena quantia atribuída ao suspeito e posteriormente creditada numa conta de casino online. Em suma, o cenário é o de um plano orquestrado ao mais ínfimo pormenor e executado com a ajuda de múltiplas técnicas que, a cada dia, são utilizadas cada vez mais para defraudar até os cidadãos comuns.
Dossier é a seção investigativa de assinatura exclusiva do Rádio Miróbriga. Se você gostaria de apoiar nosso trabalho jornalístico e se inscrever, Clique aqui.