AI kan nu je anonieme accounts ontmaskeren: wat de studie van ETH Zurich en Anthropic vond
Belangrijkste punten
- •Onderzoekers van ETH Zurich, MATS en Anthropic bouwden een AI-pijplijn die geanonimiseerde Hacker News-accounts aan LinkedIn-profielen koppelde met 90% precisie, uitsluitend met webzoekopdrachten, embeddings en redeneermodellen.
- •Elke de-anonimisering kostte tussen de $1 en $4 en vereiste geen datalek, hack of insider-toegang, wat volgens de onderzoekers de aanval moeilijk blokkeerbaar maakt.
- •In een test met 338 Hacker News-gebruikers die hun LinkedIn-profiel in hun bio hadden vermeld, identificeerde de AI er correct 226, ongeveer 67% van de groep.
- •De studie gebruikte een gecontroleerde best-case opzet, en tegen een pool van 89.000 kandidaten vond de sterkste methode nog maar ongeveer de helft van de correcte matches bij 90% precisie.
- •De auteurs hielden hun code, prompts en alle gevonden echte identiteiten achter, en de studie werd vóór publicatie door de ethische toetsingscommissie van ETH Zurich goedgekeurd.

Onderzoekers van ETH Zurich, de AI-veiligheidsgroep MATS en Anthropic hebben een AI-pijplijn gebouwd die geanonimiseerde Hacker News-accounts aan echte LinkedIn-profielen koppelde met 90% precisie — en de aanval ging gepaard met geen enkele hack en geen datalek. Volgens de studie draaide hij alleen op webzoekopdrachten, embeddings en redeneermodellen zoals GPT-5.2, tegen kosten van ongeveer $1 tot $4 per doelwit.
De auteurs van het paper hielden hun code, prompts en elke echte identiteit die ze blootlegden achter, en zeggen dat de studie vóór publicatie door de ethische toetsingscommissie van ETH Zurich is goedgekeurd.
Het onderzoek, dat in februari voor het eerst werd gepubliceerd, deed deze week opnieuw de ronde op X en Reddit, en de reactie was meteen daar: talloze verontruste socialemediagebruikers riepen het uit tot het einde van de internetanonimiteit zoals we die kennen.
Het paper, getiteld "Large-scale online deanonymization with LLMs," is beschikbaar op arXiv en komt van onderzoekers van ETH Zurich en de AI-veiligheidsgroep MATS, in samenwerking met Nicholas Carlini, onderzoeker bij Anthropic, het bedrijf achter Claude. De onderzoekers beweren dat grote taalmodellen — de AI-systemen achter Claude, ChatGPT en Gemini — iemands anonieme berichten kunnen lezen en kunnen achterhalen wie die persoon in het echte leven is. Er wordt geen enkel systeem ingebroken; de modellen lezen, zoeken en redeneren gewoon, dezelfde taken die deze chatbots al miljoenen keren per dag uitvoeren.
De alarm sluiter online werd vastgelegd in een veel gedeelde X-post:
Researchers built an AI that doxes any "anonymous" reddit account in under a minutes for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they built a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3
"Onze resultaten laten zien dat de praktische versluiering die pseudonieme gebruikers online beschermt niet langer standhoudt en dat de dreingsmodellen voor online privacy opnieuw bezien moeten worden," aldus het paper.
Hoe de AI dit precies voor elkaar krijgt
De onderzoekers verdeelden de aanval in vier stappen die zij Extract, Search, Reason en Calibrate noemen.
"Extract" betekent dat een AI de berichten van een persoon krijgt en die persoon samenvat: waar die mogelijk woont, het werk, de hobby's, zelfs een eigenaardigheid zoals Britse spelling of de naam van een hond die terloops wordt genoemd.
"Search" zet die samenvatting om in een embedding — een reeks getallen waarmee een computer binnen duizenden kandidaten direct vergelijkbare profielen kan vinden.
"Reason" is waar een krachtiger model naar de beste paar matches kijkt en uitzoekt welke er daadwerkelijk past, waarbij details worden gecontroleerd zoals een menselijke onderzoeker dat zou doen, alleen veel sneller.
"Calibrate" laat de AI zijn eigen betrouwbaarheid beoordelen, zodat hij alleen gokt wanneer hij redelijk zeker is en anders zwijgt.
In één test verzamelde het team 338 gebruikers van het grotendeels pseudonieme forum Hacker News die hun LinkedIn-profiel in hun bio hadden vermeld, verwijderde alles wat herkenbaar was, en vroeg vervolgens een AI-agent om met niets dan webzoekopdrachten te achterhalen wie ze waren. Het noemde er correct 226 bij naam — 67% — en zat bij ongeveer één op de tien gokken die het daadwerkelijk deed ernaast. Die twee getallen vatten de kernlogica van de studie in het klein samen: telkens wanneer het systeem een gok waagde, zat het zo'n negen van de tien keer goed, en over de hele groep noemde het twee van elke drie doelwitten.
In een afzonderlijke test op transcripties van Anthropic's eigen interviewonderzoek met 125 wetenschappers identificeerde de AI ten minste 9 personen correct puur op basis van hoe ze hun werk beschreven.
De echte ontdekking zijn de kosten
Het uitvoeren van één zo'n zoekopdracht kost tussen de $1 en $4 aan AI-abonnementskosten, volgens het paper. De aanval vereist geen datalek, geen hack en geen insider-toegang. Hij gebruikt dezelfde webzoek- en samenvattingsmogelijkheden die in gewone chatbots zijn ingebouwd.
Dat is precies waarom de onderzoekers zeggen dat hij moeilijk te blokkeren is: er is geen enkele schakelaar "de-anonimiseer deze persoon" om uit te zetten, slechts een keten van op zichzelf onschuldig ogende taken. Voor de bedrijven die deze modellen bouwen, bemoeilijkt dat de mitigatie: het risico is geen fout in één product, maar een onbedoeld gebruik van dezelfde zoek-en-samenvattingsmogelijkheden die chatbots in de eerste plaats nuttig maken.
En het is niet de eerste keer dat een handvol details iemand ontmaskert. In2008 kraakten onderzoekers de zogenaamd anonieme filmbeoordelingsdataset van Netflix door die te koppelen aan openbare IMDb-recensies. Het verschil is nu dat AI de koppeling maakt op rommelige, ongestructureerde tekst — grappen, reacties, terloopse vermeldingen — in plaats van keurige spreadsheets, en dat hij het werk zelfstandig doet.
Nu het onderdeel "iedereen even rustig"
De engst klinkende getallen in het paper komen met een kanttekening. Om succes te meten, hadden onderzoekers proefpersonen nodig waarvan ze de echte identiteit al kenden, dus kozen ze accounts die al aan LinkedIn waren gekoppeld, of splitsten de berichtgeschiedenis van één persoon in twee helften en verborgen de verbinding. Dat is een gecontroleerde, best-case opzet — geen bewijs dat vandaag elke willekeurige pseudonieme account te kraken is.
Schaal werkt ook tegen de alarmerendste cijfers van de studie in. Hoe groter de hooiberg van mogelijke kandidaten, hoe moeilijker de naald te vinden is. Tegen een pool van 89.000 kandidaten vond de sterkste AI-methode nog maar ongeveer de helft van de correcte matches bij 90% precisie. Precisie verwijst naar hoe vaak de gokken van het systeem juist waren; recall verwijst naar hoeveel echte matches het systeem daadwerkelijk vond.
De onderzoekers publiceerden ook hun tools, prompts of een van de echte namen die ze blootlegden niet, en de studie werd vóór publicatie door een ethische toetsingscommissie gekeurd. Ze geven niemand een doxxing-toolkit in handen. Ze documenteren een mogelijkheid die volgens de auteurs al bestaat in huidige AI-modellen, paper of geen paper.
Waarom dit ertussen doet, zelfs als je ooit op Reddit hebt gepost
Crypto-gebruikers kennen deze angst al uitstekend. Een golf van doxxingen en ontvoeringspogingen na de datalek bij Coinbase in 2025, onder vele andere, liet zien hoe snel een gelekte identiteit in een echt adres aan iemands deur kan veranderen. AI-gestuurde de-anonimisering is dezelfde dreiging zonder de lek: hij werkt met wat je al openbaar hebt gepost, geen lek vereist.
De studie verschijnt ook een paar maanden nadat Anthropic onthulde dat door staten gesteunde hackers Claude gebruikten om het grootste deel van een cyberspioncampagne zelfstandig uit te voeren — een herinnering dat onderzoek naar AI-misbruik de vangrails die het moet beteugelen steeds voorbijstreeft.
Voor iedereen die onder een pseudoniem post vanwege activisme, misbruik, seksualiteit, migratiestatus of een baan where openbare meningen niet worden gewaardeerd, betekent deze bevinding dat geboortestad, werkgever en zelfs de naam van een huisdier — verspreid over jaren oude reacties — samen een vingerafdruk vormen. Dat was altijd al mogelijk; AI maakt het alleen sneller en goedkoper. Een deel van de moeilijkheid is een asymmetrie: morgen anders posten helpt niet tegen de jaren aan reacties die al openbaar staan, en de methode draait precies op dat archief.
Voor wie zich zorgen maakt over dit soort doxxing is het antwoord geen paniek maar gewoonte: koppel minder specifieke, identificerende details aan één pseudoniem, en gebruik voor echt gevoelige zaken tools die je gegevens helemaal niet bewaren.