KI kann jetzt anonyme Konten enttarnen: Das haben die Studien von ETH Zürich und Anthropic ergeben
Wichtige Erkenntnisse
- •Forscher der ETH Zürich, von MATS und Anthropic entwickelten eine KI-Pipeline, die anonymisierte Hacker-News-Konten allein mit Websuche, Embeddings und Reasoning-Modellen mit 90%iger Präzision LinkedIn-Profilen zuordnete.
- •Jeder Deanonymisierungslauf kostete zwischen 1 und 4 US-Dollar und erforderte weder ein Datenleck noch Hacking oder Insider-Zugang, was den Angriff laut den Forschern schwer blockierbar macht.
- •In einem Test mit 338 Hacker-News-Nutzern, die in ihrer Bio auf ihr LinkedIn-Profil verwiesen hatten, identifizierte die KI 226 davon korrekt, rund 67% der Gruppe.
- •Die Studie nutzte ein kontrolliertes Best-Case-Szenario; gegen einen Pool von 89.000 Kandidaten fand die stärkste Methode nur etwa die Hälfte der korrekten Treffer bei 90%iger Präzision.
- •Die Autoren veröffentlichten weder Code und Prompts noch die aufgedeckten echten Identitäten, und die Studie bestand vor der Veröffentlichung die Ethikprüfung der ETH Zürich.

Forscher der ETH Zürich, der KI-Sicherheitsgruppe MATS und von Anthropic haben eine KI-Pipeline entwickelt, die anonymisierte Hacker-News-Konten mit 90%iger Präzision echten LinkedIn-Profilen zuordnete – und der Angriff involved kein Hacking und kein Datenleck. Er lief laut der Studie allein mit Websuche, Embeddings und Reasoning-Modellen wie GPT-5.2, zu Kosten von rund 1 bis 4 US-Dollar pro Ziel.
Die Autoren der Studie veröffentlichten ihren Code, ihre Prompts und jede aufgedeckte echte Identität nicht und erklärten, die Studie sei vor der Veröffentlichung durch die Ethikkommission der ETH Zürich geprüft worden.
Die im Februar erstmals veröffentlichte Forschungsarbeit machte diese Woche erneut auf X und Reddit die Runde, und die Reaktion war unmittelbar: Zahlreiche beunruhigte Social-Media-Nutzer erklärten sie zum Ende der Internetanonymität, wie man sie kennt.
Die Studie mit dem Titel "Large-scale online deanonymization with LLMs" ist auf arXiv verfügbar und stammt von Forschern der ETH Zürich und der KI-Sicherheitsgruppe MATS, die gemeinsam mit Nicholas Carlini, einem Forscher bei Anthropic, dem Unternehmen hinter Claude, arbeiteten. Die Forscher behaupten, dass große Sprachmodelle – die KI-Systeme hinter Claude, ChatGPT und Gemini – aus den anonymen Beiträgen einer Person darauf schließen können, wer sie im echten Leben ist. Kein System wird gehackt; die Modelle lesen, suchen und schließen einfach – dieselben Aufgaben, die diese Chatbots bereits millionenfach am Tag erledigen.
Die Alarmstimmung im Netz fand ihren Ausdruck in einem viel geteilten X-Post:
Researchers built an AI that doxes any "anonymous" reddit account in under a for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they built a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3
"Unsere Ergebnisse zeigen, dass die praktische Verdunkelung, die pseudonyme Nutzer online schützt, nicht mehr besteht und dass die Bedrohungsmodelle für Online-Privatsphäre neu überdacht werden müssen", heißt es in der Studie.
Wie die KI das tatsächlich schafft
Die Forscher unterteilten den Angriff in vier Schritte, die sie Extract, Search, Reason und Calibrate nennen.
"Extract" bedeutet, einer KI die Beiträge einer Person zuzuführen und sie zusammenfassen zu lassen, wer diese ist: wo sie möglicherweise wohnt, ihren Beruf, ihre Hobbys, sogar eine Eigenheit wie britische Rechtschreibung oder der beiläufig erwähnte Name eines Hundes.
"Search" verwandelt diese Zusammenfassung in ein Embedding – eine Zahlenfolge, mit der ein Computer sofort ähnlich klingende Profile unter Tausenden Kandidaten finden kann.
"Reason" ist der Schritt, in dem ein leistungsfähigeres Modell die besten paar Treffer prüft und durchdenkt, welcher tatsächlich passt, und dabei Details abgleicht, wie ein menschlicher Ermittler es täte – nur viel schneller.
"Calibrate" lässt die KI ihre eigene Konfidenz bewerten, sodass sie nur rät, wenn sie sich ziemlich sicher ist, und sich ansonsten zurückhält.
In einem Test sammelte das Team 338 Nutzer des überwiegend pseudonymen Nachrichtensystems Hacker News, die in ihrer Bio auf ihr LinkedIn-Profil verwiesen hatten, entfernte alle identifizierenden Informationen und bat dann einen KI-Agenten, mithilfe von nichts als Websuche herauszufinden, wer sie waren. Das System nannte 226 von ihnen korrekt – 67% – und lag bei rund einer von zehn eigens abgegebenen Vermutungen daneben. Diese beiden Zahlen veranschaulichen im Kleinen die Kernlogik der Studie: Wann immer das System eine Vermutung wagte, lag es in etwa neun von zehn Fällen richtig, und über die gesamte Gruppe hinweg benannte es zwei von drei Zielen.
In einem separaten Test mit Transkripten aus Anthropics eigener Interviewforschung mit 125 Wissenschaftlern identifizierte die KI mindestens 9 Personen korrekt – allein anhand der Beschreibung ihrer Arbeit.
Der eigentliche Befund sind die Kosten
Die Durchführung einer solchen Suche kostet laut der Studie zwischen 1 und 4 US-Dollar an KI-Abonnementgebühren. Der Angriff erfordert kein Datenleck, kein Hacking und keinen Insider-Zugang. Er nutzt dieselben Websuche- und Zusammenfassungsfunktionen, die in gewöhnlichen Chatbots eingebaut sind.
Genau deshalb, so sagen die Fors, sei es schwer zu blockieren: Es gibt keinen einzelnen Schalter "diese Person deanonymisieren", den man abschalten könnte, sondern nur eine Kette von Einzelaufgaben, die jeweils harmlos aussehen. Für die Unternehmen, die diese Modelle entwickeln, erschwert das die Abwehr: Das Risiko ist kein Fehler in einem einzelnen Produkt, sondern eine unbeabsichtigte Nutzung derselben Such- und Zusammenfassungsfunktionen, die Chatbots überhaupt erst nützlich machen.
Es ist auch nicht das erste Mal, dass eine Handvoll Details jemanden enttarnt. Bereits 2008 knackten Forscher den angeblich anonymen Filmbewertungsdatensatz von Netflix, indem sie ihn mit öffentlichen IMDb-Rezensionen abgleichen. Der Unterschied heute: Die KI nimmt den Abgleich bei unordentlichem, unstrukturiertem Text – Witzen, Kommentaren, beiläufigen Erwähnungen – statt bei ordentlichen Tabellen vor, und sie erledigt die Arbeit selbstständig.
Jetzt der Teil mit dem "erst mal durchatmen"
Die am meisten beunruhigenden Zahlen der Studie haben einen Haken. Um den Erfolg zu messen, benötigten die Forscher Probanden, deren echte Identität ihnen bereits bekannt war; daher wählten sie Konten aus, die bereits auf LinkedIn verwiesen hatten, oder teilten den Beitragsverlauf einer Person in zwei Hälften und verbargen die Verbindung. Das ist ein kontrolliertes Best-Case-Szenario – kein Beweis dafür, dass heute jedes beliebige pseudonyme Konto geknackt werden kann.
Auch die Größenordnung spricht gegen die alarmierendsten Zahlen der Studie. Je größer der Heuhaufen möglicher Kandidaten, desto schwerer die Nadel zu finden. Gegenüber einem Pool von 89.000 Kandidaten fand die stärkste KI-Methode nur etwa die Hälfte der korrekten Treffer bei 90%iger Präzision. Präzision bezeichnet, wie oft die Vermutungen des Systems richtig waren; Recall, wie viele echte Treffer es tatsächlich fand.
Die Forscher veröffentlichten zudem weder ihre Werkzeuge und Prompts noch irgendeinen der aufgedeckten echten Namen, und die Studie durchlief vor der Veröffentlichung eine Ethikkommission. Sie übergeben niemandem ein Doxxing-Werkzeug. Sie dokumentieren eine Fähigkeit, die nach Aussage der Autoren bereits in aktuellen KI-Modellen existiert – mit oder ohne Studie.
Warum das wichtig ist, auch wenn Sie nie auf Reddit gepostet haben
Krypto-Nutzer kennen diese Angst nur zu gut. Eine Welle von Doxxings und Entführungsversuchen nach dem Datenleck bei Coinbase 2025, neben vielen anderen, zeigte, schnell eine geleakte Identität in eine echte Adresse vor der eigenen Tür übergehen kann. KI-gestützte Deanonymisierung ist dieselbe Bedrohung ohne das Datenleck: Sie basiert auf dem, was man bereits öffentlich gepostet hat – kein Leak erforderlich.
Die Studie erscheint zudem nur wenige Monate nachdem Anthropic offenlegte, dass staatlich unterstützte Hacker Claude nutzten, um einen Großteil einer Cyberspionagekampagne eigenständig durchzuführen – eine Erinnerung daran, dass die Forschung zum KI-Missbrauch den Schutzmechanismen, die sie eindämmen sollen, stets voraus ist.
Für alle, die unter einem Pseudonym posten – wegen Aktivismus, wegen Missbrauchserfahrungen, wegen ihrer sexuellen Orientierung, ihres Aufenthaltsstatus oder eines Jobs, der öffentliche Meinungen missbilligt – bedeutet dieser Befund: Heimatorte, Arbeitgeber und sogar der Name eines Haustiers, verstreut über Jahre alter Kommentare, addieren sich zu einem Fingerabdruck. Das war schon immer möglich; die KI macht es nur schneller und billiger. Ein Teil der Schwierigkeit liegt in einer Asymmetrie: Wenn man morgen anders postet, ändert das nichts an den Jahren von Kommentaren, die bereits öffentlich im Netz stehen – und genau dieses Archiv nutzt die Methode.
Wer diese Art von Doxxing fürchtet, braucht keine Panik, sondern Gewohnheiten: weniger spezifische, identifizierende Details an ein bestimmtes Pseudonym knüpfen und für wirklich Sensibles Werkzeuge verwenden, die Ihre Daten überhaupt nicht speichern.