L'AI può ora smascherare i tuoi account anonimi: cosa hanno trovato gli studi di ETH Zurigo e Anthropic
Punti chiave
- •Ricercatori di ETH Zurigo, MATS e Anthropic hanno costruito una pipeline di AI che ha abbinato account anonimizzati di Hacker News a profili LinkedIn con una precisione del 90% usando solo ricerca web, embedding e modelli di ragionamento.
- •Ogni operazione di deanonimizzazione è costata tra 1 e 4 dollari e non ha richiesto violazioni di dati, hacking o accessi interni, il che secondo i ricercatori rende l'attacco difficile da bloccare.
- •In un test su 338 utenti di Hacker News che avevanoato i propri profili LinkedIn nelle bios, l'AI ne ha identificati correttamente 226, circa il 67% del gruppo.
- •Lo studio ha usato un contesto controllato e ottimista, e su un pool di 89.000 candidati il metodo più forte ha individuato solo circa la metà degli abbinamenti corretti con una precisione del 90%.
- •Gli autori hanno trattenuto il codice, i prompt e tutte le identità reali scoperte, e lo studio ha superato il comitato etico di ETH Zurigo prima della pubblicazione.

Ricercatori di ETH Zurigo, del gruppo per la sicurezza dell'AI MATS e di Anthropic hanno costruito una pipeline di AI che ha abbinato account anonimizzati di Hacker News a profili LinkedIn reali con una precisione del 90% — e l'attacco non ha comportato alcun hacking né violazione di dati. Si è basato solo su ricerca web, embedding e modelli di ragionamento come GPT-5.2, a un costo di circa 1-4 dollari per obiettivo, secondo lo studio.
Gli autori del paper hanno trattenuto il loro codice, i prompt e ogni identità reale scoperta, e affermano che lo studio ha superato il comitato etico di ETH Zurigo prima della pubblicazione.
La ricerca, pubblicata per la prima volta a febbraio, è tornata a circolare su X e Reddit questa settimana, e la reazione è stata immediata: decine di utenti sui social media allarmati hanno dichiarato la fine dell'anonimato su internet così come lo conoscevamo.
Il paper, intitolato "Large-scale online deanonymization with LLMs," è disponibile su arXiv e proviene da ricercatori di ETH Zurigo e del gruppo per la sicurezza dell'AI MATS, che hanno lavorato insieme a Nicholas Carlini, ricercatore di Anthropic, l'azienda dietro Claude. I ricercatori sostengono che i modelli linguistici di grandi dimensioni — i sistemi di AI dietro Claude, ChatGPT e Gemini — possano leggere i post anonimi di una persona e capire chi è nella vita reale. Nessun sistema viene violato; i modelli semplicemente leggono, cercano e ragionano, gli stessi compiti che questi chatbot eseguono già milioni di volte al giorno.
L'allarme online è stato racchiuso in un post su X ampiamente condiviso:
Researchers built an AI that doxes any "anonymous" reddit account under a minutes for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they built a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3
"I nostri risultati mostrano che l'oscurità pratica che protegge gli utenti pseudonimi online non regge più e che i modelli di minaccia per la privacy online devono essere ripensati", si legge nel paper.
Come l'AI riesce davvero a farlo
I ricercatori hanno suddiviso l'attacco in quattro passaggi che chiamano Extract, Search, Reason e Calibrate.
"Extract" significa fornire all'AI i post di una persona e far riassumere all'AI chi è: dove potrebbe vivere, il suo lavoro, i suoi hobby, persino un'abitudine come l'ortografia britannica o il nome di un cane menzionato di passaggio.
"Search" trasforma quel riassunto in un embedding — una stringa di numeri che un computer può usare per trovare all'istante profili dall'andamento simile tra migliaia di candidati.
"Reason" è la fase in cui un modello più potente esamina i pochi abbinamenti migliori e capisce quale corrisponde davvero, verificando i dettagli come farebbe un investigatore umano, solo molto più veloce.
"Calibrate" fa sì che l'AI valuti la propria confidenza, così indovina solo quando è abbastanza sicura e tace altrimenti.
In un test, il team ha raccolto 338 utenti del forum per lo più pseudonimo Hacker News che avevano linkato i propri profili LinkedIn nelle bios, ha rimosso tutto ciò che era identificativo e ha poi chiesto a un agente AI di capire chi fossero usando solo la ricerca web. Ha identificato correttamente 226 di loro — il 67% — e ha sbagliato su circa una delle previsioni effettuate ogni dieci. Questi due numeri catturano in miniatura la logica principale dello studio: ogni volta che il sistema ha osato una previsione, ha avuto ragione circa nove volte su dieci, e sull'intero gruppo ha identificato due obiettivi su tre.
In un test separato sulle trascrizioni della ricerca tramite interviste di Anthropic con 125 scienziati, l'AI ha identificato correttamente almeno 9 persone solo dal modo in cui descrivevano il proprio lavoro.
Il vero risultato è il costo
Eseire una di queste ricerche costa tra 1 e 4 dollari in abbonamenti AI, secondo il paper. L'attacco non richiede violazioni di dati, hacking né accessi interni. Usa le stesse capacità di ricerca web e riassunto integrate nei normali chatbot.
È esattamente il motivo per cui, secondo i ricercatori, è difficile da bloccare: non esiste un unico interruttore "deanonimizza questa persona" da disattivare, ma solo una catena di compiti che, singolarmente, sembrano innocui. Per le aziende che costruiscono questi modelli, ciò complica la mitigazione: il rischio non è un difetto di un singolo prodotto, ma un uso non intenzionale delle stesse capacità di ricerca e riassunto che rendono utili i chatbot in primo luogo.
Non è nemmeno la prima volta che una manciata di dettagli smaschera qualcuno. Nel 2008, i ricercatori hanno violato il set di dati delle valutazioni dei film di Netflix, presumibilmente anonimo, incrociandolo con le recensioni pubbliche su IMDb. La differenza ora è che l'AI esegue l'abbinamento su testo disordinato e non strutturato — battute, commenti, menzioni dettate al volo — invece che su fogli di calcolo ordinati, e lo fa da sola.
Ora, la parte "tutti calmi"
I numeri più allarmanti del paper hanno un dettaglio importante. Per misurare il successo, i ricercatori avevano bisogno di soggetti le cui identità reali conoscevano già, quindi hanno scelto account che avevano già linkato LinkedIn, oppure hanno diviso la cronologia dei post di una persona in due metà nascondendo la connessione. Si tratta di un contesto controllato e ottimista — non la prova che oggi qualsiasi account pseudonimo casuale possa essere violato.
Anche la scala gioca contro le cifre più allarmanti dello studio. Più grande è il mucchio di candidati possibili, più difficile è trovare l'ago nel pagliaio. Su un pool di 89.000 candidati, il metodo AI più forte ha individuato solo circa la metà degli abbinamenti corretti, con una precisione del 90%. La precisione indica quanto spesso le previsioni del sistema erano corrette; il richiamo indica quanti abbinamenti reali ha effettivamente individuato.
I ricercatori inoltre non hannoato i loro strumenti, i prompt né alcuno dei nomi reali scoperti, e lo studio è passato per un comitato etico prima del rilascio. Non stanno consegnando a nessuno un kit per il doxxing. Stanno documentando una capacità che, secondo gli autori, esiste già nei modelli AI attuali, con o senza paper.
Perché conta anche se non hai mai postato su Reddit
Gli utenti crypto conoscono già da vicino questa paura. Un'ondata di doxxing e tentativi di sequestro seguita alla violazione dei dati Coinbase del 2025, tra le tante, ha mostrato quanto velocemente un'identità trapelata possa trasformarsi in un indirizzo reale alla porta di qualcuno. La deanonimizzazione guidata dall'AI è la stessa minaccia senza la violazione: si basa su ciò che hai già pubblicato pubblicamente, senza bisogno di alcun leak.
Lo studio arriva inoltre pochi mesi dopo che Anthropic ha rivelato che hacker sostenuti da stati hanno usato Claude per condurre da soli la maggior parte di una campagna di cibernbspionaggio, un promemoria che la ricerca sull'uso improprio dell'AI continua a superare i guardrail pensati per contenerla.
Per chiunque posti sotto pseudonimo a causa di attivismo, abusi, sessualità, status di immigrato o di un lavoro che guarda male le opinioni pubbliche, questo risultato significa che città natale, datori di lavoro e persino il nome di un animale domestico — dispersi in anni di vecchi commenti — si sommano fino a formare un'impronta digitale. È sempre stato possibile; l'AI lo rende solo più veloce ed economico. Parte della difficoltà è un'asimmetria: cambiare il modo in cui posti domani non cambia nulla riguardo agli anni di commenti già pubblici, ed è proprio su quell'archivio che il metodo si basa.
Per chi teme questo tipo di doxxing, la risposta non è il panico ma l'abitudine: associare meno dettagli specifici e identificativi a ogni singolo pseudonimo e, per tutto ciò che è davvero sensibile, usare strumenti costruiti per non conservare affatto i tuoi dati.