Un importatore tessile ha ricevuto un'email urgente apparentemente dal suo solito fornitore in Vietnam. Il conto bancario della fabbrica era stato "temporaneamente congelato dalle autorità", diceva l'email, e il pagamento doveva essere inviato a un conto alternativo a Hong Kong — oggi, per non perdere una scadenza di spedizione. L'azienda ha bonificato 280.000 dollari. Settimane dopo, il vero fornitore ha chiamato chiedendo perché una fattura fosse scaduta. A quel punto, i soldi erano spariti, instradati attraverso un conto che, come la maggior parte dei trasferimenti fraudolenti di questo tipo, era di fatto irrintracciabile una volta uscito dal paese.
Niente in quell'email era sciatto. Nessun errore di battitura, nessun logo rotto, nessun generico "Gentile Signore/Signora". Il truffatore aveva monitorato le conversazioni email dell'azienda per settimane prima di colpire, tempificando la richiesta per coincidere con una fattura reale e attesa. Quel livello di pazienza e cura era raro. Nel 2026, sta diventando di routine — perché l'IA generativa lo ha reso economico.
Perché questo è improvvisamente ovunque
La frode delle fatture e la contraffazione dei fornitori non sono nuove. Ciò che è cambiato è chi può metterla in atto e quanto appare convincente il risultato. Secondo il sondaggio AFP Payments and Fraud Control del 2026, il 76% delle organizzazioni ha subito tentativi o frodi effettive nei pagamenti nel 2025, con la contraffazione dei fornitori come la tattica singola più comune alla base degli attacchi di compromissione dell'email aziendale (BEC) — e la BEC stessa è stata indicata come il vettore di frode principale dal 63% degli intervistati. I ricercatori di sicurezza che monitorano questi attacchi hanno visto un ulteriore aumento del 15% nei tentativi di BEC nel 2025 rispetto all'anno precedente, con alcune aziende che intercettano migliaia di messaggi BEC al mese.
La meccanica della truffa è semplice, ed è proprio per questo che funziona:
- Un criminale compromette o falsifica l'account email di un fornitore, o semplicemente registra un dominio simile.
- Si inseriscono in una conversazione reale e in corso ("sto solo reinviando la fattura", "un aggiornamento rapido sui nostri dati bancari") o ne inventano una nuova che sembra plausibile.
- Chiedono di aggiornare i dati di pagamento — un nuovo conto bancario, un nuovo codice di routing per bonifico — prima della scadenza della prossima fattura.
- Il tuo team paga il "fornitore" esattamente come indicato. I soldi vanno al truffatore.
La novità sono gli strumenti dietro i passaggi 2 e 3. I modelli linguistici di grandi dimensioni possono ora generare un'intera identità fittizia di fornitore: un falso modulo W-9, un sito web dall'aspetto professionale, documenti fiscali plausibili, persino un assistente vocale che risponde al telefono se qualcuno tenta di verificare chiamando il numero sulla fattura. Gli investigatori delle frodi descrivono criminali che "costruiscono identità complete di fornitori", non solo falsificano un singolo documento. Le email stesse sembrano scritte da un professionista madrelingua inglese, perché in un certo senso lo sono state — l'IA è stata addestrata su milioni di essi.
La cosa non si limita alle fatture di fornitori esterni. Le ricevute false generate dall'IA ora rappresentano un 70,8% stimato delle frodi nei rimborsi spese, secondo un'analisi di settore del 2026, e quasi 4 intervistati su 10 negli Stati Uniti e nel Regno Unito hanno ammesso di aver usato l'IA per fabbricare almeno una ricevuta di spesa. Separatamente, i ricercatori di automazione dei pagamenti che hanno esaminato 500 milioni di dollari in fatture dei clienti hanno scoperto che l'8,5% erano duplicati — un promemoria che non tutta la frode delle fatture è esotica; molta è semplicemente il vecchio metodo di reinvio di una fattura già pagata che nessuno ha notato.
Cosa rende queste frodi più difficili da individuare rispetto al phishing tradizionale
Il vecchio consiglio — "cerca errori di battitura e frasi strane" — non vale più. Alcune cose sono cambiate specificamente:
- La grammatica è perfetta. Le email truffa scritte dall'IA corrispondono al tono, al vocabolario e al livello di formalità di un corrispondente aziendale reale, adattate per ogni vittima.
- I documenti hanno l'aspetto giusto. Loghi, carta intestata, formattazione delle fatture e persino i numeri di partita IVA possono essere sufficientemente simili all'originale da non far scattare alcun allarme con un rapido controllo visivo.
- La soglia di competenza è scesa quasi a zero. Una persona senza competenze tecniche e con un portatile può ora gestire uno schema che prima richiedeva competenze di ingegneria sociale o un team dedicato.
- L'approvvigionamento distribuito moltiplica i punti di ingresso. Sempre più aziende accettano fatture attraverso più canali — email, portali fornitori, chat — e ognuno è un punto in cui un falso può infiltrarsi.
I controlli che funzionano davvero
Niente di tutto ciò significa che l'automazione della contabilità fornitori sia spacciata — significa che la verifica deve spostarsi al di fuori del documento stesso, perché il documento non può più essere considerato affidabile per provare nulla da solo.
Verifica le modifiche bancarie out-of-band, ogni volta. Se un fornitore chiede di modificare i dati di pagamento, richiamalo usando un numero di telefono che hai già nei tuoi archivi — mai uno fornito nell'email o nella fattura che richiede la modifica. Questa singola abitudine ferma la stragrande maggioranza delle frodi di dirottamento dei pagamenti, perché il truffatore non controlla il tuo registro di contatti esistente.
Separa le persone che approvano i fornitori da quelle che li pagano. Un file principale fornitori pulito e minimo con un vero processo di onboarding (che confermi che il fornitore è chi dice di essere prima di essere aggiunto) chiude la via più facile per l'ingresso della frode: un "nuovo fornitore" che nessuno ha ricontrollato.
Richiedi due persone per qualsiasi movimento di denaro. L'autorizzazione doppia per nuovi fornitori e per qualsiasi modifica alle istruzioni di pagamento esistenti significa che una singola casella di posta compromessa o un impiegato frettoloso non possono completare un trasferimento fraudolento da soli.
Forma le persone a riconoscere come appare ora la frode IA. La vecchia formazione "cerca le bandiere rosse" non funziona quando non ci sono bandiere rosse evidenti. Il personale deve sapere che un'email perfetta e tempestiva non è una prova di legittimità — e deve avere il permesso esplicito di rallentare e verificare, specialmente sotto pressione "urgente", che è di per sé il più grande campanello d'allarme.
Usa i servizi di positive pay e i controlli lato banca dove disponibili. Molte banche per imprese offrono servizi di positive pay o di blocco ACH che segnalano i pagamenti verso conti non riconosciuti prima che vengano liquidati — una rete di sicurezza per quando i controlli umani falliscono.
Dove si inserisce la contabilità
La maggior parte di questi controlli sono procedurali, non contabili — ma i tuoi libri contabili sono il luogo in cui la frode o viene individuata precocemente o si nasconde in bella vista. Un fornitore il cui conto di pagamento continua a cambiare, una fattura che non corrisponde a un ordine di acquisto, un pagamento duplicato registrato due volte con nomi di fornitore leggermente diversi — tutti questi sono visibili se il tuo registro è chiaro, aggiornato e facile da verificare. Sono molto più difficili da individuare in un sistema in cui le transazioni vengono importate in batch e riconciliate settimane dopo, o sepolte in un motore di categorizzazione a scatola nera che nasconde i dettagli sottostanti.
Mantieni i tuoi libri contabili verificabili, non solo automatizzati
La migliore difesa contro la frode delle fatture non è un filtro più intelligente — è un sistema finanziario abbastanza trasparente da far risaltare immediatamente un fornitore non corrispondente, un pagamento duplicato o un conto bancario cambiato, invece di farli confondere nel rumore di fondo. Beancount.io offre una contabilità in testo semplice che ti dà trasparenza completa e una cronologia con controllo versione per ogni transazione — niente scatole nere, niente vincolo a un fornitore. Inizia gratuitamente e scopri perché sviluppatori e professionisti della finanza stanno passando alla contabilità in testo semplice.