Due ex militari dell’aeronautica condannati al carcere per aver dirottato pagamenti aziendali con frodi via email

Due ex militari USA condannati a 111 e 78 mesi per phishing e BEC: dirottati pagamenti aziendali per milioni di dollari.

Due ex militari dell’aeronautica condannati al carcere per aver dirottato pagamenti aziendali con frodi via email
Data Breach

Immagine illustrativa generata con AI

Due ex membri dell’aeronautica militare statunitense sono stati condannati al carcere federale per aver messo in piedi una campagna di phishing e business email compromise mentre erano di stanza alla Dover Air Force Base, in Delaware.

Chijioke Timothy Odimegwu, 25 anni, è stato condannato a 111 mesi di carcere. Harafat Mogaji, 26 anni, ha ricevuto una pena di 78 mesi: le condanne ammontano complessivamente a 189 mesi. Entrambi dovranno inoltre scontare tre anni di libertà vigilata.

L’operazione è andata avanti per oltre due anni, ha coinvolto complici negli Stati Uniti e all’estero e ha preso di mira almeno 15 organizzazioni. La notizia delle condanne è stata pubblicata il 29 settembre 2026, anche se le fonti non concordano sul giorno della settimana in cui si sono tenute le udienze e il Dipartimento di Giustizia ha annunciato le sentenze.

Il phishing ha aperto la strada alle conversazioni sui pagamenti

I cospiratori hanno usato email di phishing per sottrarre le credenziali di posta elettronica dei dipendenti. Una volta entrati nella casella di posta di una vittima, potevano osservare corrispondenze autentiche, senza dover indovinare quali dipendenti, fornitori o clienti gestissero i pagamenti.

L’accesso ha permesso di attuare una forma nota ma efficace di business email compromise, o BEC. I cospiratori monitoravano le conversazioni sulle transazioni in sospeso, si inserivano in thread di email già avviati e presentavano istruzioni di pagamento fraudolente come se fossero aggiornamenti legittimi.

Hanno usato sia account compromessi sia indirizzi email contraffatti. Un messaggio che chiedeva a un dipendente di effettuare il pagamento su un nuovo conto bancario poteva così comparire nel contesto di una transazione reale, con interlocutori riconoscibili e messaggi precedenti.

Non si tratta di un caso in cui sia stato segnalato lo sfruttamento di una vulnerabilità software. La vicenda non è associata ad alcun prodotto vulnerabile, versione interessata o CVE. L’operazione si basava invece su credenziali rubate, furto d’identità e manipolazione dei dipendenti che gestivano i bonifici.

Gli aggressori hanno inoltre ottenuto informazioni sui conti bancari delle vittime, PIN e dati di carte di credito e debito. Hanno usato queste informazioni per effettuare transazioni non autorizzate, fare acquisti con i dati delle carte rubate, scambiarsi dati finanziari e, in alcuni casi, vendere ad altri hacker l’accesso agli account compromessi.

Due bonifici intercettati danno un’idea delle possibili perdite

La transazione più consistente resa nota riguardava oltre 1,68 milioni di dollari appartenenti a una vittima di Iowa City, in Iowa. La somma è stata dirottata su un conto bancario di Chicago controllato dai cospiratori. Un’altra fonte indica che il bonifico dall’Iowa ammontava a 1,7 milioni di dollari.

A una vittima dell’Ohio è stato invece dirottato un bonifico da 720.000 dollari. I cospiratori hanno inoltre tentato di interferire con altri pagamenti destinati a organizzazioni in Iowa e in altre parti degli Stati Uniti.

Queste cifre non vanno considerate un resoconto completo della campagna. I bonifici identificati pubblicamente sono solo due, mentre l’operazione ha preso di mira almeno 15 organizzazioni e ha incluso altri tentativi di dirottamento. Non è stato determinato l’ammontare complessivo delle perdite per tutte le vittime.

La portata del caso mostra quanto possa essere prezioso l’accesso alla posta elettronica aziendale. I criminali non devono necessariamente creare una fattura fittizia o instaurare un rapporto commerciale completamente nuovo. Osservando lo svolgimento di un pagamento reale, possono intervenire nel momento in cui un aggiornamento delle coordinate bancarie può sembrare plausibile.

Nel 2025, l’Internet Crime Report dell’FBI ha registrato 24.768 denunce di BEC e perdite per oltre 3 miliardi di dollari. Questi dati inquadrano il caso della Dover Air Force Base in una categoria più ampia di frodi che continua a causare perdite ingenti senza ricorrere a malware sofisticati o a vulnerabilità zero-day non ancora divulgate.

Pene detentive, risarcimenti e libertà vigilata

Odimegwu ha ricevuto la pena più lunga: 111 mesi di carcere federale, pari a oltre nove anni. Gli è stato inoltre ordinato di versare 366.617,59 dollari a titolo di risarcimento.

Mogaji è stato condannato a 78 mesi, ovvero sei anni e mezzo, e dovrà versare 995.680,45 dollari. Entrambi saranno sottoposti a tre anni di libertà vigilata dopo aver scontato la pena detentiva.

Alcune fonti riportano le somme dovute a titolo di risarcimento arrotondandole a 366.617 dollari per Odimegwu e 995.680 dollari per Mogaji. Gli importi più precisi sono rispettivamente 366.617,59 e 995.680,45 dollari.

A giugno, entrambi gli imputati si sono dichiarati colpevoli di reati legati a frode telematica, furto d’identità e frode con strumenti di accesso. Secondo le notizie sulle indagini e sulle condanne, l’FBI e le forze dell’ordine locali hanno partecipato alla loro cattura.

La data esatta delle condanne non è chiara dalle fonti disponibili. Una riferisce che gli uomini sono stati condannati di venerdì, mentre un’altra afferma che il Dipartimento di Giustizia ha annunciato le pene in un comunicato stampa diffuso di martedì. La discrepanza non cambia la durata delle pene né gli importi dei risarcimenti.

La campagna ha combinato la compromissione degli account con le frodi sui pagamenti

L’efficacia dell’operazione è dipesa dalla combinazione di diverse forme di criminalità finanziaria, anziché da una singola tecnica.

In primo luogo, il phishing ha permesso di sottrarre le credenziali necessarie per accedere alle caselle di posta dei dipendenti. Il gruppo ha così potuto osservare le normali attività aziendali e i trasferimenti in programma.

In secondo luogo, i cospiratori hanno sfruttato queste informazioni per individuare le conversazioni sui pagamenti. Invece di inviare richieste generiche, potevano adattare le istruzioni fraudolente a transazioni che la vittima si aspettava già di effettuare.

In terzo luogo, si sono spacciati per interlocutori fidati, usando account compromessi o indirizzi simili a quelli autentici. La presunta modifica delle coordinate bancarie ha quindi dirottato pagamenti legittimi verso conti controllati dal gruppo.

Infine, i dati finanziari rubati potevano essere utilizzati anche per scopi diversi dai singoli bonifici. Credenziali bancarie, PIN e dati delle carte di pagamento potevano servire per acquisti e transazioni non autorizzate, per essere scambiati tra i cospiratori o per vendere ad altri criminali l’accesso agli account.

Questa combinazione ha ampliato i possibili danni. Un’organizzazione colpita poteva perdere un pagamento ingente, esporre i dati finanziari di dipendenti o clienti e lasciare una casella di posta compromessa a disposizione degli aggressori per continuare a sorvegliare le comunicazioni o rivendere l’accesso.

Come comportarsi quando cambiano le istruzioni di pagamento

Non sono stati resi pubblici indirizzi email, domini, conti bancari o altri indicatori tecnici specifici della campagna. Di conseguenza, non è disponibile un elenco di indicatori con cui i difensori possano cercare direttamente tracce di questa operazione.

La dinamica dell’attacco mette tuttavia in evidenza il principale campanello d’allarme: la richiesta di modificare coordinate di pagamento già consolidate nel corso di una trattativa in corso. Poiché i criminali monitoravano corrispondenze reali, i messaggi circostanti potevano sembrare credibili.

Le organizzazioni dovrebbero verificare ogni modifica alle coordinate per i bonifici attraverso un canale indipendente, usando i recapiti già registrati e non i numeri di telefono o gli indirizzi forniti nell’email che richiede il cambiamento. I team che si occupano dei pagamenti dovrebbero sottoporre a ulteriori verifiche le richieste urgenti, i nuovi beneficiari e le modifiche inattese alle coordinate bancarie.

In caso di sospetto incidente, è necessario intervenire anche sulla compromissione della casella di posta. Revocare o bloccare un singolo bonifico non basta a fermare un aggressore che dispone ancora di credenziali valide e può accedere alle conversazioni in corso.

Le fonti disponibili non indicano quali servizi di posta elettronica siano stati compromessi né se mancassero specifiche misure di sicurezza. Non è stato inoltre comunicato alcun intervento correttivo da parte di un fornitore, perché non è stata segnalata una vulnerabilità di prodotto da correggere.

Un fenomeno più ampio di abuso degli account a fini finanziari

Le condanne si aggiungono ad altri procedimenti federali riguardanti il BEC e l’uso criminale di account legittimi. Il cittadino ghanese Derrick Van Yeboah è stato condannato a 85 mesi di carcere dopo essersi dichiarato colpevole, a marzo 2026, di aver partecipato a una rete di truffatori che aveva sottratto oltre 100 milioni di dollari con operazioni di BEC e truffe sentimentali. Era stato estradato negli Stati Uniti ad agosto 2025 e condannato a luglio.

Il caso di Odimegwu e Mogaji è distinto, ma segue una logica economica simile: l’accesso a comunicazioni fidate può essere trasformato in pagamenti fraudolenti prima che le vittime si accorgano della manipolazione di una conversazione autentica.

Secondo le accuse, in questo caso i cospiratori hanno agito mentre prestavano servizio in una base militare statunitense. Le condanne puniscono i reati commessi, ma per le aziende la lezione operativa è più circoscritta e immediata: chi controlla la casella di posta di un dipendente può far sembrare una richiesta di pagamento fraudolenta una normale operazione amministrativa.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →