La IA ahora puede desenmascarar tus cuentas anónimas: lo que encontró el estudio de ETH Zurich y Anthropic
Puntos clave
- •Investigadores de ETH Zurich, MATS y Anthropic construyeron un pipeline de IA que vinculó cuentas anonimizadas de Hacker News con perfiles de LinkedIn con una precisión del 90% usando solo búsqueda web, embeddings y modelos de razonamiento.
- •Cada ejecución de desanonimización costó entre 1 y 4 dólares y no requirió filtraciones de datos, hackeos ni acceso interno, algo que, según los investigadores, hace difícil bloquear el ataque.
- •En una prueba con 338 usuarios de Hacker News que habían vinculado sus perfiles de LinkedIn en su biografía, la IA identificó correctamente a 226, cerca del 67% del grupo.
- •El estudio utilizó un escenario controlado de mejor caso y, frente a un grupo de 89,000 candidatos, el método más potente solo detectó alrededor de la mitad de las coincidencias correctas con una precisión del 90%.
- •Los autores retuvieron su código, sus prompts y todas las identidades reales descubiertas, y el estudio pasó por el comité de revisión ética de ETH Zurich antes de su publicación.

Investigadores de ETH Zurich, el grupo de seguridad de IA MATS y Anthropic construyeron un pipeline de IA que vinculó cuentas anonimizadas de Hacker News con perfiles reales de LinkedIn con una precisión del 90%, y el ataque no involucró hackeos ni filtraciones de datos. Según el estudio, funcionó únicamente con búsqueda web, embeddings y modelos de razonamiento como GPT-5.2, a un costo de aproximadamente entre 1 y 4 dólares por objetivo.
Los autores del artículo retuvieron su código, sus prompts y todas las identidades reales que descubrieron, y señalan que el estudio pasó por el comité de revisión ética de ETH Zurich antes de su publicación.
La investigación, publicada por primera vez en febrero, volvió a circular esta semana en X y Reddit, y la reacción fue inmediata: decenas de usuarios alarmados en redes sociales la declararon el fin del anonimato en internet tal como lo conocemos.
El artículo, titulado "Large-scale online deanonymization with LLMs", está disponible en arXiv y proviene de investigadores de ETH Zurich y del grupo de seguridad de IA MATS, en conjunto con Nicholas Carlini, investigador de Anthropic, la empresa detrás de Claude. Los investigadores afirman que los grandes modelos de lenguaje, los sistemas de IA detrás de Claude, ChatGPT y Gemini, pueden leer las publicaciones anónimas de una persona y determinar quién es en la vida real. Ningún sistema es vulnerado; los modelos simplemente leen, buscan y razonan, las mismas tareas que estos chatbots ya realizan millones de veces al día.
La alarma en línea quedó plasmada en una publicación de X ampliamente compartida:
Researchers built an AI that doxes any "anonymous" reddit account in under a minutes for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they built a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3
"Nuestros resultados muestran que el oscurecimiento práctico que protege a los usuarios seudónimos en línea ya no se sostiene y que los modelos de amenazas para la privacidad en línea deben ser reconsiderados", señ el artículo.
Cómo logra hacerlo la IA
Los investigadores dividieron el ataque en cuatro pasos que denominan Extract, Search, Reason y Calibrate.
"Extract" consiste en alimentar a una IA con las publicaciones de una persona y hacer que resuma quién es: dónde podría vivir, su trabajo, sus aficiones, incluso algún rasgo distintivo como la ortografía británica o el nombre de un perro mencionado de pasada.
"Search" convierte ese resumen en un embedding, una cadena de números que una computadora puede usar para encontrar instantáneamente perfiles similares entre miles de candidatos.
"Reason" es donde un modelo más potente examina las mejores coincidencias y determina cuál encaja realmente, verificando detalles como lo haría un investigador humano, solo que mucho más rápido.
"Calibrate" hace que la IA califique su propia confianza, de modo que solo arriesga una respuesta cuando está bastante segura y guarda silencio en caso contrario.
En una prueba, el equipo recopiló a 338 usuarios del foro Hacker News, mayoritariamente seudónimo, que habían vinculado sus perfiles de LinkedIn en su biografía, eliminó todo dato identificable y luego pidió a un agente de IA que averiguara quiénes eran usando solo búsqueda web. Identificó correctamente a 226 de ellos, el 67%, y se equivocó en aproximadamente una de cada 10 de las conjeturas que efectivamente realizó. Esos dos números capturan en miniatura la lógica principal del estudio: cada vez que el sistema arriesgó una respuesta, acertó unas nueve de cada diez veces, y en el grupo completo identificó a dos de cada tres objetivos.
En una prueba aparte sobre transcripciones de la propia investigación de entrevistas de Anthropic con 125 científicos, la IA identificó correctamente al menos a 9 personas solo por cómo describían su trabajo.
El verdadero hallazgo es el costo
Ejecutar una de estas búsquedas cuesta entre 1 y 4 dólares en cuotas de suscripción de IA, según el artículo. El ataque no requiere una filtración de datos, un hackeo ni acceso interno. Utiliza las mismas capacidades de búsqueda web y resumen integradas en los chatbots comunes.
Eso es exactamente por lo que, según los investigadores, es difícil de bloquear: no existe un único interruptor de "desanonimizar a esta persona" que se pueda desactivar, solo una cadena de tareas que, individualmente, parecen inofensivas. Para las empresas que construyen estos modelos, esto complica la mitigación: el riesgo no es un defecto de un producto en particular, sino un uso no previsto de las mismas capacidades de búsqueda y resumen que hacen útiles a los chatbots en primer lugar.
Tampoco es la primera vez que un puñado de detalles desenmascara a alguien. En 2008, investigadores descifraron el conjunto de datos supuestamente anónimo de calificaciones de películas de Netflix al cruzarlo con reseñas públicas de IMDb. La diferencia ahora es que la IA hace el cruce sobre texto desordenado y no estructurado, chistes, comentarios, menciones casuales, en lugar de hojas de cál ordenadas, y lo hace por su cuenta.
Ahora, la parte de "todos, cálmense"
Las cifras más alarmantes del artículo vienen con una salvedad. Para medir el éxito, los investigadores necesitaban sujetos cuyas identidades reales ya conocían, por lo que eligieron cuentas que ya habían vinculado su LinkedIn, o dividieron el historial de publicaciones de una misma persona en dos mitades y ocultaron la conexión. Ese es un escenario controlado de mejor caso, no una prueba de que hoy se pueda descifrar cualquier cuenta seudónima al azar.
La escala también juega en contra de las cifras más alarmantes del estudio. Cuanto mayor es el pajar de candidatos posibles, más difícil es encontrar la aguja. Frente a un grupo de 89,000 candidatos, el método de IA más potente solo detectó alrededor de la mitad de las coincidencias correctas con una precisión del 90%. La precisión se refiere a la frecuencia con la que las conjeturas del sistema fueron correctas; la exhaustividad, a cuántas coincidencias reales detectó realmente.
Los investigadores tampoco publicaron sus herramientas, sus prompts ni ninguno de los nombres reales que descubrieron, y el estudio pasó por un comité de revisión ética antes de su publicación. No están entregando a nadie un kit para hacer doxxing. Están documentando una capacidad que, según los autores, ya existe en los modelos de IA actuales, con o sin artículo.
Por qué importa incluso si nunca has publicado en Reddit
Los usuarios de cripto ya conocen de cerca este temor. Una ola de doxxings e intentos de secuestro tras la filtración de datos de Coinbase en 2025, entre muchas otras, mostró qué tan rápido una identidad filtrada puede convertirse en una dirección real frente a la puerta de alguien. La desanonimización impulsada por IA es la misma amenaza sin la filtración: funciona a partir de lo que ya has publicado en público, sin necesidad de una fuga.
El estudio llega además unos meses después de que Anthropic revelara que hackers respaldados por un Estado usaron Claude para ejecutar por sí solos la mayor parte de una campaña de ciberespionaje, un recordatorio de que la investigación sobre mal uso de la IA sigue superando a las barreras de protección diseñadas para contenerla.
Para cualquiera que publique bajo un seudónimo por activismo, abuso, orientación sexual, situación migratoria o un trabajo que desaprueba las opiniones públicas, el hallazgo significa que la ciudad natal, el empleador e incluso el nombre de una mascota, dispersos en años de comentarios antiguos, se suman hasta formar una huella digital. Eso siempre fue posible; la IA solo lo hace más rápido y más barato. Parte de la dificultad es una asimetría: cambiar tu forma de publicar mañana no hace nada frente a los años de comentarios que ya están en público, y el método funciona precisamente sobre ese archivo.
Para quienes les preocupa este tipo de doxxing, la respuesta no es el pánico sino el hábito: asociar menos detalles específicos e identificables a cualquier seudónimo y, para todo lo genuinamente sensible, usar herramientas diseñadas para no retener tus datos en absoluto.