L’IBAN swapping, noto anche come truffa dell’IBAN modificato, intercetta le comunicazioni fra un’azienda e i suoi fornitori, sostituisce le coordinate bancarie nelle richieste di pagamento e dirotta il bonifico su un conto controllato dai criminali. Dal 2025 esiste una difesa prevista per legge, che molte imprese italiane hanno disattivato senza saperlo.

La scoperta arriva quasi sempre nello stesso modo. Un fornitore chiama l’amministrazione per sollecitare una fattura scaduta da settimane. In azienda quel pagamento risulta eseguito, con data, importo e ricevuta del bonifico. Il denaro è partito davvero, soltanto verso un conto che non appartiene a nessuno dei due.
Fra marzo e aprile 2026 la Polizia Postale ha diramato un allarme su un’ondata di casi di questo tipo. La ricostruzione è sempre la stessa, ossia un’intercettazione della corrispondenza fra azienda e fornitore, messaggi quasi identici agli originali con grafiche e firme copiate, poi un IBAN modificato accompagnato da una richiesta urgente giustificata da un cambio banca oppure da un aggiornamento contabile. Le imprese più colpite sono quelle che pagano con regolarità fornitori italiani ed esteri.
C’è un elemento che quasi nessuno mette in relazione con questa truffa. Dal 9 ottobre 2025 le banche europee devono offrire un controllo automatico che confronta l’IBAN con l’intestatario del conto prima di ogni bonifico. Quel controllo intercetta esattamente il meccanismo dell’IBAN swapping. Molte aziende lo hanno disattivato proprio sul canale con cui pagano le fatture.
Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.
Che cos’è l’IBAN swapping e come funziona
L’IBAN swapping è una frode che sostituisce le coordinate bancarie all’interno di una richiesta di pagamento legittima, per dirottare il bonifico verso un conto controllato dall’attaccante. In Italia viene chiamata anche truffa dell’IBAN modificato, mentre nel gergo tecnico rientra nella famiglia del business email compromise e nella variante nota come man in the mail.
Il punto di partenza è l’accesso alla posta elettronica. Le vie più battute sono tre, ossia una campagna di phishing che raccoglie le credenziali della casella, un malware infostealer che le preleva dal browser di un dipendente e il riutilizzo di una password già finita in una violazione precedente. Una quarta strada evita del tutto l’intrusione, poiché consiste nel registrare un dominio quasi identico a quello del fornitore, con una lettera scambiata, un punto in più oppure un’estensione diversa.
La fase successiva è la più insidiosa, perché non produce alcun danno visibile. L’attaccante osserva in silenzio per settimane, talvolta impostando regole di inoltro che gli recapitano copia di ogni messaggio. In quel periodo impara gli importi tipici, i nomi delle persone coinvolte, il tono delle comunicazioni e soprattutto il calendario dei pagamenti. Attende quindi una fattura reale di importo consistente.
L’intervento finale dura pochi minuti. Il messaggio che arriva in amministrazione riproduce quello autentico nella grafica e nella firma, con l’aggiunta di una comunicazione sul nuovo IBAN. I conti di destinazione vengono aperti per l’occasione e spesso si trovano all’estero, così da rallentare le indagini. Dopo l’accredito il denaro viene spostato oppure prelevato in poche ore.
Perché la banca difficilmente rimborsa
Molte aziende scoprono dopo il danno che la richiesta di rimborso alla banca ha basi fragili. La ragione sta nel quadro normativo europeo, poiché la PSD2 e l’articolo 24 del decreto legislativo 11 del 2010 stabiliscono che un’operazione eseguita in conformità all’identificativo unico, ossia all’IBAN indicato dall’ordinante, si considera correttamente eseguita. Il nome del beneficiario, in quel meccanismo, non entra nella valutazione.
Un’ordinanza della Corte di cassazione resa pubblica nel dicembre 2025 ha applicato questo principio al caso di una società che aveva pagato 30.000 euro verso l’IBAN di un truffatore, dopo aver ricevuto una email fraudolenta con le nuove coordinate. La domanda contro la banca ricevente è stata respinta.
Esiste una pronuncia che va in direzione diversa, con un oggetto però distinto. L’ordinanza 17415 del 25 giugno 2024 riguarda la posizione del vero fornitore rimasto senza il pagamento. Quella decisione riconosce in capo alla banca un dovere di diligenza fondato sul contatto sociale qualificato. Quel dovere comprende l’obbligo di collaborare per individuare chi ha incassato le somme, senza poter opporre la tutela della riservatezza.
Non siamo avvocati e questo articolo non fornisce consulenza legale, quindi ogni caso va portato a un professionista. Il messaggio operativo resta comunque leggibile. Contare sul rimborso è una scommessa con probabilità basse, mentre il richiamo del bonifico funziona soltanto in una finestra di poche ore. La partita si gioca quasi tutta prima del pagamento.
La verifica del beneficiario che molte aziende hanno disattivato
La verifica del beneficiario, in inglese Verification of Payee, è un controllo automatico che confronta l’IBAN inserito con l’intestatario del conto di destinazione, prima che l’ordinante confermi il pagamento. L’obbligo nasce dall’articolo 5-quater del Regolamento 260/2012, introdotto dal Regolamento (UE) 2024/886 sui pagamenti istantanei. L’obbligo vale dal 9 ottobre 2025 per i bonifici SEPA in euro, sia ordinari sia istantanei.
Il funzionamento è semplice. La banca dell’ordinante interroga quella del beneficiario e restituisce uno di quattro esiti possibili, ossia corrispondenza piena, corrispondenza parziale, mancata corrispondenza oppure impossibilità di eseguire la verifica. Il servizio è gratuito e l’ordinante decide se procedere dopo aver visto il risultato.
Per i clienti consumatori il controllo è sempre attivo e non prevede alternative. Per i clienti classificati come non consumatori, quindi per le imprese, il Regolamento consente una rinuncia preventiva chiamata opt-out. Quella rinuncia però copre soltanto gli ordini di pagamento multipli, ossia le distinte con due o più transazioni, per di più revocabile in qualunque momento. Sui bonifici singoli la verifica rimane obbligatoria.
Qui si nasconde il problema per un’azienda. Le distinte sono precisamente lo strumento con cui l’amministrazione paga le fatture dei fornitori, quindi il canale su cui l’IBAN swapping colpisce. La rinuncia viene spesso configurata a livello di codice SIA quando la banca apre il servizio, quindi chi lavora in contabilità può non saperne nulla.
Si aggiunge un effetto sulla responsabilità. Quando l’avviso segnala una mancata corrispondenza e l’ordinante conferma comunque il pagamento, il danno resta a suo carico. Verificare con la propria banca se l’opt-out è attivo sui propri codici, poi riattivare il controllo dove è stato disabilitato, è l’intervento a costo zero con il rendimento più alto fra tutti quelli descritti in questo articolo.
Ogni caso di IBAN swapping comincia con una casella di posta letta da qualcuno che non doveva. Ci si arriva da una webmail esposta senza secondo fattore, da un server di posta configurato male oppure da una postazione con un infostealer attivo. Il nostro Vulnerability Assessment individua questi punti di ingresso sulla vostra infrastruttura e ve li restituisce in ordine di priorità, così la truffa si fermi prima della fase in cui restano soltanto la denuncia e la speranza del richiamo.
Come fermare l’IBAN swapping in tempo
Le misure che funzionano contro l’IBAN swapping agiscono su tre piani, ossia la posta elettronica da cui parte tutto, il processo di pagamento e le prime ore dopo la scoperta.
- Riattivare la verifica del beneficiario sulle distinte. Una telefonata alla banca chiarisce se l’opt-out è attivo. La riattivazione è gratuita e vale su ogni codice aziendale.
- Una regola scritta sui cambi di IBAN. Qualunque comunicazione di nuove coordinate va confermata su un secondo canale, telefonando a un numero già presente in rubrica. Il numero indicato nella email che annuncia il cambio non serve a nulla, poiché appartiene a chi ha scritto il messaggio.
- Autenticazione a più fattori su tutte le caselle aziendali. Vale anche per gli indirizzi condivisi di amministrazione e acquisti, che restano i più esposti. Sul tema del furto di accessi alle caselle abbiamo raccontato come si aggira il secondo fattore nel pezzo sull’MFA bombing.
- Controllo periodico delle regole di inoltro. Una regola che spedisce copia dei messaggi a un indirizzo esterno è il segnale più chiaro di una casella compromessa. Va cercata su tutti gli account, non soltanto su quelli dei dirigenti.
- Lettura del dominio carattere per carattere. Su ogni richiesta di pagamento conviene guardare l’indirizzo completo del mittente invece del nome visualizzato, poiché la sostituzione di una sola lettera passa inosservata a una lettura veloce.
- Doppia firma sopra una soglia concordata. Due persone diverse che autorizzano i pagamenti oltre un certo importo spezzano l’urgenza su cui la truffa fa leva.
Se il bonifico è già partito, contano i minuti. La prima chiamata va alla banca, per chiedere il blocco oppure il richiamo dell’operazione. Segue la denuncia alla Polizia Postale, con tutta la documentazione conservata, dalle email complete delle intestazioni tecniche agli screenshot, dalle fatture ricevute alla cronologia degli scambi. Va avvisato anche il fornitore reale, poiché la casella compromessa potrebbe essere la sua.
Questa truffa arriva su una scrivania, non su un server. La persona che riceve la richiesta di cambio IBAN decide in trenta secondi, spesso a fine mese con venti fatture da chiudere. La nostra Academy forma il personale di amministrazione e acquisti a riconoscere queste richieste e a verificarle prima di eseguirle, perché nessuna regola interna funziona se chi la applica non sa cosa sta cercando.
