Segnali di allarme del fornitore prima di un bonifico

Utilizza un elenco di riferimento approvato per il beneficiario, una verifica telefonica indipendente, un registro delle autorizzazioni e un piano di risposta nella prima ora quando le istruzioni di bonifico di un fornitore cambiano o sembrano insolite.

Pubblicato da ChinaValidatePubblicato il 29 settembre 2026Ultimo aggiornamento: 29 settembre 2026

Inizia con la denominazione legale cinese o il Codice unificato di credito sociale (USCC). Conferma l’azienda corrispondente prima di aprire il suo profilo.

Avvia una verifica aziendaleVisualizza report di esempio

L'istruzione di bonifico più pericolosa può arrivare all'interno di una catena di email familiare, riportare l'importo corretto della fattura e sembrare provenire da una persona che il tuo team già conosce. Il controllo dei pagamenti non può quindi basarsi sulla domanda «questa email sembra genuina?». Deve confrontare l'istruzione con un elenco di riferimento del fornitore e del beneficiario stabilito in modo indipendente.

Questa guida operativa distingue tre fasi temporali: i controlli stabiliti durante l'onboarding, la verifica di rilascio per il bonifico odierno e la prima ora dopo un sospetto di dirottamento. Si concentra sul rischio legato alle istruzioni di pagamento, piuttosto che ripetere un elenco generico di segnali di allarme sui fornitori.

Due responsabili finanziari confermano indipendentemente per telefono un’istruzione bancaria del fornitore prima di autorizzare un bonifico
La conferma indipendente funziona solo se il canale di contatto e il beneficiario previsto sono stati stabiliti prima dell'arrivo dell'istruzione contestata.

Fase 1: stabilire l'elenco di riferimento prima della scadenza di una fattura

Crea una scheda approvata per i pagamenti ai fornitori durante l'onboarding, quando nessuno è sotto pressione per rilasciare fondi. Registra la denominazione sociale cinese registrata, il Codice unificato di credito sociale (USCC), la parte contrattuale, l'emittente previsto della fattura, il beneficiario approvato, il paese o la regione del beneficiario, il nome della banca, le ultime cifre del conto, la valuta e la motivazione commerciale per eventuali entità diverse nella catena.

Stabilisci inoltre due canali di conferma che non dipendano dallo stesso account email: ad esempio, un numero di telefono verificato tramite comunicazioni precedenti e un secondo contatto noto. Documenta chi nella tua organizzazione può approvare un nuovo beneficiario e la soglia di valore che richiede due approvatori.

Le norme cinesi sulle licenze commerciali inseriscono i campi identificativi, come la denominazione sociale e l'USCC, direttamente nella licenza. Consulta le disposizioni ufficiali sui campi della licenza. Utilizza questi campi per ancorare la scheda del fornitore, quindi collegali alle parti contrattuali e di pagamento. Il nome di un sito web o la firma di un'email non sostituiscono l'identità registrata.

Comprendere perché una catena di email familiare non è sufficiente

La compromissione delle email aziendali (BEC) può coinvolgere un indirizzo spoofato o una casella di posta realmente compromessa. Un aggressore può osservare conversazioni reali sulla fatturazione e inserire coordinate bancarie diverse nel momento in cui è previsto un pagamento. Nomi corretti, importi, descrizioni dei prodotti e cronologia delle email possono quindi coesistere con un beneficiario fraudolento.

L'FBI descrive la BEC come una truffa in grado di dirottare i pagamenti destinati a fornitori abituali e consiglia di confermare i bonifici tramite comunicazione vocale diretta, utilizzando recapiti già noti. Leggi le linee guida FBI sulla BEC.

Non chiedere alla stessa catena di email se è stata compromessa. Non utilizzare il numero di telefono aggiunto all'istruzione modificata. Il percorso di verifica deve provenire dal tuo record preesistente o da un'altra fonte indipendente dal messaggio in questione.

Sette fattori scatenanti che dovrebbero bloccare il rilascio

Questi segnali non provano la frode. Ognuno è un motivo per fare una pausa finché la modifica non viene spiegata e confermata in modo indipendente:

  1. Nuovo conto o beneficiario. Qualsiasi modifica rispetto alla baseline approvata riavvia la verifica del pagamento, anche quando il fornitore afferma che il vecchio conto non è disponibile.
  2. Nuovo paese, regione o azienda non correlata. Il fornitore richiede che i fondi destinati a una controparte contrattuale nella Cina continentale vengano inviati a una società di Hong Kong, a un agente di esportazione, a un privato o a un soggetto in un'altra giurisdizione, senza che esista una scheda di relazione approvata.
  3. Urgenza dell'ultimo minuto. Uno sconto, uno slot produttivo, una festività, lo sdoganamento di una spedizione o gli spostamenti di un manager vengono utilizzati per aggirare l'approvazione ordinaria.
  4. Modifica delle modalità di comunicazione. Il mittente cambia dominio, email personale, account di messaggistica, numero di telefono o lingua e scoraggia l'uso del canale precedente.
  5. Rifiuto di parlare. Il contatto comunica solo via email o chat quando è necessaria la conferma delle coordinate bancarie.
  6. Discontinuità documentale. Il beneficiario, l'emittente della fattura, la parte contrattuale, la valuta o l'importo cambiano tra le versioni senza un chiaro tracciato delle modifiche.
  7. Segretezza insolita o pressione gerarchica. Il richiedente afferma che la direzione senior ha approvato un'eccezione ma non consente di contattare direttamente l'approvatore.

Le linee guida dell'FBI identificano l'urgenza inspiegabile, le modifiche dell'ultimo minuto alle informazioni di bonifico, i cambiamenti nei canali di comunicazione e il rifiuto di utilizzare la voce o il video come segnali di allarme. Consulta l'elenco ufficiale dei segnali di allarme.

Effettua una richiamata indipendente

Chiama un contatto noto del fornitore utilizzando il numero presente nella scheda di onboarding approvata. Se il contatto principale è la persona la cui casella di posta potrebbe essere compromessa, includi un secondo contatto noto. Non rivelare tutte le risposte attese in anticipo; chiedi al fornitore di descrivere la modifica con parole proprie.

Uno script pratico per la chiamata di verifica è:

“Stiamo elaborando il pagamento con riferimento [riferimento interno]. Si prega di indicare la ragione sociale del beneficiario, il paese della banca, la valuta e gli ultimi quattro caratteri del conto attualmente autorizzati per questa fattura. Se questi dati differiscono dalla nostra registrazione approvata, spiegare quale entità possiede il conto, perché è coinvolta, quando la modifica è entrata in vigore e chi all’interno della vostra azienda l’ha autorizzata. Documenteremo la risposta e completeremo la nostra approvazione interna prima del rilascio.”

Registra data, ora, numero chiamato, partecipanti alla chiamata, dettagli forniti spontaneamente senza sollecitazioni, documenti di supporto richiesti e revisore interno. Una chiamata di verifica che si limita a chiedere “L’e-mail è corretta?” produce prove deboli.

L’IC3 raccomanda canali secondari o verifica a due fattori per le modifiche alle informazioni sul conto. Consulta le linee guida IC3 sulla prevenzione e sulla risposta.

Chiarire il rapporto tra l’azienda e il beneficiario

Una discrepanza nel beneficiario non è automaticamente indice di frode. I fornitori cinesi possono avvalersi di una società di esportazione, di un’entità commerciale affiliata, di una società di tesoreria di gruppo o di una società di Hong Kong per ragioni commerciali documentate. La misura di controllo consiste nell’identificare la natura dell’entità separata, il suo ruolo, la sua autorità a riscuotere i pagamenti e la coerenza di tale accordo con contratto e fattura.

Confronta i seguenti nomi:

  • società cinese registrata nella scheda attuale;
  • venditore o parte contrattuale;
  • emittente della fattura;
  • ragione sociale del beneficiario;
  • autorizzatore della modifica del conto.

In caso di discrepanze, raccogli una spiegazione scritta, prove del rapporto, documenti transazionali rettificati ove necessario e un’autorizzazione confermata in modo indipendente. La guida sulla verifica del beneficiario di un fornitore cinese approfondisce questo aspetto. Per problemi relativi al nome in fattura, utilizza il flusso di lavoro dedicato alla gestione delle discrepanze nelle fatture.

Le linee guida ufficiali dell’U.S. Commercial Service includono l’esistenza dell’azienda, l’indirizzo, i dettagli di contatto e i segnali di allarme nella verifica preliminare, distinguendola da una due diligence più approfondita nel paese di origine. Leggi le linee guida sulla verifica preliminare. La verifica dell’identità del fornitore e quella delle istruzioni bancarie si integrano a vicenda, ma nessuna delle due sostituisce l’altra.

Non lasciare che controlli deboli creino un falso senso di sicurezza

Un pagamento di prova

Un bonifico di piccolo importo conferma solo che il denaro può raggiungere il conto e, forse, che qualcuno ne monitori l’arrivo. Non stabilisce chi controlla il conto, se il rapporto è autorizzato o se la prossima istruzione rimarrà invariata.

Una lettera bancaria o uno screenshot

Un file può essere alterato, obsoleto o emesso per un’entità diversa. Va trattato come un elemento di confronto, non come una conferma indipendente. Verifica le modifiche sostanziali al conto attraverso il contatto stabilito e le procedure della tua banca.

Una risposta dall’indirizzo e-mail abituale

Una casella di posta compromessa può inviare e ricevere risposte. Spostare la stessa conversazione in un altro messaggio all’interno di quell’account non crea un canale indipendente.

Un’approvazione urgente del manager

L’approvazione interna non può colmare la carenza di prove esterne. Se il beneficiario è cambiato, il verificatore deve portare a termine le procedure di controllo delle modifiche prima che un approvatore accetti il rischio commerciale.

Fase 2: il registro del rilascio entro 30 minuti

Immediatamente prima del rilascio, salva un record compatto:

Controllo Evidenza del rilascio Condizione di blocco
Identità del fornitore Nome cinese e USCC corrispondenti all’entità prevista Nessuna identità affidabile o azienda errata
Parti della transazione Confronto tra i nomi indicati nel contratto, nella fattura e nel beneficiario Differenza tra entità non spiegata
Continuità delle istruzioni I dettagli attuali corrispondono alla baseline approvata Qualsiasi modifica non verificata
Conferma indipendente Canale di contatto noto, nota della chiamata, secondo contatto se necessario Disponibile solo un’e-mail contestata o un nuovo numero di telefono
Autorità interna Approvatori richiesti e titolare dell’eccezione registrati Pressione per eludere la policy
Registrazione bancaria Il maker e il checker confrontano i dettagli inseriti con il record approvato L’inserimento manuale differisce dal pacchetto di approvazione

Utilizza la checklist di rilascio per bonifici per un pagamento di routine invariato. Se i dati bancari sono cambiati, passa alla procedura per dati bancari modificati. La modifica non deve essere nascosta come una semplice casella spuntata in un pagamento altrimenti normale.

Orologio 3: la prima ora dopo un sospetto di dirottamento

Se il team scopre che il denaro potrebbe essere stato inviato al conto sbagliato, la velocità è fondamentale. Contatta immediatamente l’istituto finanziario originante, dichiara che il trasferimento potrebbe essere fraudolento e richiedi l’avvio della procedura di richiamo o storno. L’IC3 consiglia inoltre di chiedere all’istituto originante di contattare l’istituto destinatario; segnala che il recupero non è garantito.

Allo stesso tempo:

  1. blocca eventuali pagamenti in sospeso o programmati che utilizzano i dati contestati;
  2. conserva le e-mail originali con intestazioni, allegati, messaggi di chat, fatture, conferme bancarie e log di approvazione;
  3. informa i tuoi contatti di sicurezza, finanza, ufficio legale, assicurazioni e management, come previsto dal piano di gestione degli incidenti;
  4. contatta il fornitore legittimo attraverso canali già noti, senza utilizzare il thread sospetto;
  5. segnala l’accaduto alle autorità competenti e attraverso i canali di contrasto alla criminalità informatica della tua giurisdizione; le vittime negli Stati Uniti possono rivolgersi all’IC3;
  6. proteggi le caselle di posta potenzialmente compromesse, rivedi le regole di inoltro e le sessioni attive e reimposta le credenziali tramite il team di sicurezza.

Non eliminare la conversazione sospetta, non negoziare con un destinatario sconosciuto e non ritardare la chiamata alla banca mentre cerchi di dimostrare esattamente come sia avvenuta la compromissione.

Rendi più sicuro il prossimo pagamento

Dopo qualsiasi tentativo o dirottamento effettivo, esamina entrambi i lati del processo: dati di onboarding del fornitore, autorità per le modifiche bancarie, sicurezza e-mail, autenticazione a più fattori, avvisi di inoltro della casella di posta, soglie di pagamento, separazione dei ruoli maker-checker e modalità con cui il personale reperisce i dettagli di contatto indipendenti.

Per il pacchetto documentale completo, utilizza i documenti da raccogliere prima di un bonifico a un fornitore. Per segnali di allarme più ampi relativi all’azienda e alle operazioni, consulta la guida ai segnali di allarme sui fornitori. Mantenere separate queste attività impedisce che un esito positivo della verifica del registro venga scambiato per l’autenticazione di un’istruzione bancaria modificata.

Questo articolo fornisce informazioni generali sui controlli dei pagamenti e sulla preparazione agli incidenti. Non costituisce consulenza bancaria, legale, di cybersecurity, assicurativa o di recupero per un trasferimento specifico.