ニュースマクロAIが匿名アカウントを特定できる時代に:ETHチューリッヒとAnthropicの研究が明らかにしたこと

AIが匿名アカウントを特定できる時代に:ETHチューリッヒとAnthropicの研究が明らかにしたこと

著者: Decrypt·

重要ポイント

  • •ETHチューリッヒ、MATS、Anthropicの研究者らは、ウェブ検索、埋め込み、推論モデルのみを用いて、匿名化されたHacker NewsアカウントをLinkedInプロフィールと90%の精度で照合するAIパイプラインを構築した。
  • •匿名解除の実行コストは1回あたり1〜4ドルで、データ漏洩、ハッキング、内部者アクセスは不要であり、研究者らはこれが攻撃のブロックを難しくしていると指摘する。
  • •プロフィールにLinkedInへのリンクを張っていたHacker Newsユーザー338人を対象としたテストでは、AIは226人(約67%)を正しく特定した。
  • •研究は管理された最良のケースの設定を用いており、89,000人の候補プールに対しては、最も強力な手法でも90%の精度で正しい照合の約半分しか捉えられなかった。
  • •著者らはコード、プロンプト、特定したすべての実身元を非公開とし、研究は公表前にETHチューリッヒの倫理審査委員会の承認を得た。
AIが匿名アカウントを特定できる時代に:ETHチューリッヒとAnthropicの研究が明らかにしたこと

ETHチューリッヒ、AIセーフティ組織MATS、Anthropicの研究者らは、匿名化されたHacker Newsアカウントを実際のLinkedInプロフィールと90%の精度で照合するAIパイプラインを構築した。この攻撃にはハッキングもデータ漏洩も一切関わっていない。研究によれば、攻撃はウェブ検索、埋め込み、GPT-5.2などの推論モデルだけで実行され、対象者1人あたりのコストは約1〜4ドルだった。

論文の著者らはコード、プロンプト、特定したすべての実身元を非公開とし、研究は公表前にETHチューリッヒの倫理審査委員会の承認を得たと述べている。

2月に初めて公表されたこの研究は、今週再びXやRedditで拡散され、反応は即座に広がった。多数のSNSユーザーが、これこそインターネットの匿名性の終わりだと警告した。

「Large-scale online deanonymization with LLMs」と題された論文はarXivで閲覧可能で、ETHチューリッヒとAIセーフティ組織MATSの研究者らが、Claudeを開発するAnthropicの研究者Nicholas Carliniと共同で執筆した。研究者らは、Claude、ChatGPT、Geminiの基盤である大規模言語モデルが、匿名の投稿を読んでその人物が現実世界で誰のかを特定できると主張する。システムへの侵入は一切なく、モデルは単に読み、検索し、推論するだけだ。これはこれらのチャットボットが日々何百万回もこなしているタスクと同じである。

オンラインでの警鐘は、拡散されたXの投稿によく表れている:

Researchers built an AI that doxes any "anonymous" reddit account in under a minutes for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they built a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3

— Superman (@thesupermannx) September 23, 2026

論文には次のように記されている。「我々の結果は、オンラインの匿名ユーザーを守ってきた実質的な不明瞭さはもはや成立しておらず、オンラインプライバシーの脅威モデルを見直す必要があることを示している。」

AIは実際にどうやって特定するのか

研究者らは攻撃を「Extract(抽出)」「Search(検索)」「Reason(推論)」「Calibrate(較正)」の4ステップに分解した。

「Extract」は、ある人物の投稿をAIに与え、その人物を要約させる段階だ。住んでいる可能性のある場所、職業、趣味、さらにはイギリス式スペリングやふと書かれた犬の名前といった特徴まで抽出される。

「Search」はその要約を埋め込みに変換する。埋め込みとは、コンピュータが数千の候補の中から類似したプロフィールを即座に見つけるために使える数値列のことだ。

「Reason」では、より強力なモデルが上位の候補を精査し、人間の調査官のように細部を突き合わせながら、どの候補が実際に合致するかを判断する。ただし人間よりはるかに速い。

「Calibrate」では、AIが自身の確信度を評価し、かなり確信できる場合のみ推測し、そうでなければ沈黙する。

あるテストでは、チームは主に匿名のHacker News掲示板のユーザー338人のうち、プロフィールにLinkedInへのリンクを張っていたユーザーを集め、識別情報をすべて取り除いた上で、ウェブ検索だけを使って誰かを特定するようAIエージェントに依頼した。結果、226人(67%)を正しく特定し、実際に行った推測の約10回に1回が誤りだった。この2つのは研究の要点を凝縮している。システムが推測を行った場合は10回中約9回正しく、全グループでは3人のうち2人を特定した。

別のテストでは、Anthropic自身が125人の科学者に対して実施したインタビュー調査の文字起こしを用い、AIは仕事の説明だけで少なくとも9人を正しく特定した。

本当の発見はコストの安さ

論文によれば、こうした検索の実行コストはAIサブスクリプション費用で1回あたり1〜4ドル。この攻撃にはデータ漏洩もハッキングも内部者アクセスも不要で、通常のチャットボットに組み込まれたウェブ検索と要約の機能だけで実行できる。

研究者らが指摘するように、これがまさにブロックが難しい理由だ。「この人物を匿名解除する」という単一のスイッチは存在せず、個々には無害に見えるタスクの連鎖があるだけだ。モデルを開発する企業にとって、これは対策を複雑にする。リスクは特定製品の欠陥ではなく、チャットボットを有用にしている検索・要約能力の意図しない用途にある。

わずかな手がかりで人物が特定されたのは今回が初めてではない。2008年には、研究者らがNetflixの匿名化された映画評価データセットを、公開されているIMDbのレビューとの照合で解読した。今回違うのは、AIがきれいなスプレッドシートではなく、冗談、コメント、何気ない言及といった雑多で非構造化テキストの照合を、自力で行うことだ。

ここで「皆さん落ち着いて」という話

論文で最も恐ろしく聞こえる数字には、留意すべき但し書きがある。成功率を測定するには、研究者らは実身元をすでに知っている被験者が必要だったため、LinkedInにすでにリンクを張っていたアカウントを選ぶか、一人の投稿履歴を半分に分けて関連性を隠した。これは管理された最良のケースの設定であり、今日どんな匿名アカウントでも解読できることの証明ではない。

規模の拡大も、研究で最も alarming な数字に不利に働く。候補の干し草の山が大きくなるほど、針は見つけにくくな。89,000人の候補プールに対して、最も強力なAI手法でも90%の精度で正しい照合の約半分しか捉えられなかった。精度とは推測が正しかった頻度を指し、再現率とは実際に捉えた正しい照合の数を指す。

研究者らはツール、プロンプト、特定した実名を一切公表しておらず、研究は公開前に倫理審査委員会の審査を経ている。彼らは誰かに「晒しキット」を渡しているのではない。論文の有無にかかわらず、現行のAIモデルにすでに存在する能力を記録しているのだと著者らは述べている。

Redditに投稿したことがなくても関係ある理由

暗号資産ユーザーはこの恐怖をよく知っている。2025年のCoinbaseデータ漏洩後の一連の晒し行為や誘拐未遂などは、漏洩した身元情報がいかに速く現実の玄関先の住所に変わるかを示した。AIによる匿名解除は、漏洩を除いた同じ脅威だ。すでに公開済みの投稿があれば機能し、漏洩は不要である。

この研究が公表される数ヶ月前、Anthropicは国家支援のハッカーがClaudeを使ってサイバースパイ活動の大部分を自律的に実行したことを明らかにしていた。AI悪用の研究が、それを抑え込むためのガードレールの先を走り続けていることを想起させる。

活動家であること、虐待を受けたこと、性的指向、移民身分、公開の意見を嫌う職業などの理由でペンネームで投稿している人にとって、この発見が意味するのは、出身地、雇用主、さらにはペットの名前といった情報が、何年分もの過去のコメントに散らばりながら、指紋として積み重なるということだ。それは以前から可能だった。AIはそれをより速く、より安くできるようにしただけだ。難しさの一因は非対称性にある。明日からの投稿方法を変えても、すでに公開されている何年分ものコメントには手出しできず、この手法はさにそのアーカイブを利用する。

この種の晒し行為が懸念される場合、答えはパニックではなく習慣だ。一つのペンネームに紐付ける具体的で識別可能な詳細を減らすこと、そして本当に機密性の高いことには、データを一切保持しない設計のツールを使うことである。