AI może teraz zdemaskować Twoje anonimowe konta: wyniki badania ETH Zurich i Anthropic
Najważniejsze informacje
- •Badacze z ETH Zurich,S i Anthropic zbudowali potok AI, który dopasował zanonimizowane konta na Hacker News do profili na LinkedIn z dokładnością 90%, używając wyłącznie wyszukiwarki, embeddingów i modeli rozumujących.
- •Każda operacja deanonimizacji kosztowała od 1 do 4 USD i nie wymagała wycieku danych, haka ani dostępu od środka — co według badaczy utrudnia zablokowanie ataku.
- •W teście obejmującym 338 użytkowników Hacker News, którzy umieścili linki do swoich profili LinkedIn w bio, AI poprawnie zidentyfikowała 226 z nich, czyli około 67% grupy.
- •Badanie wykorzystywało kontrolowany, optymalny scenariusz, a wobec puli 89 000 kandydatów najsilniejsza metoda wykryła tylko około połowę poprawnych dopasowań przy 90% precyzji.
- •Autorzy nie ujawnili kodu, promptów ani żadnych odkrytych prawdziwych tożsamości, a badanie przed publikacją przeszło przez komisję etyki ETH Zurich.

Badacze z ETH Zurich, grupy ds. bezpieczeństwa AI MATS oraz Anthropic zbudowali potok AI, który dopasował zanonimizowane konta na Hacker News do prawdziwych profili na LinkedIn z dokładnością 90% — a atak nie obejmował ani hakingu, ani wycieku danych. Zgodnie z badaniem opierał się wyłącznie na wyszukiwarce internetowej, embeddingach i modelach rozumujących, takich jak GPT-5.2, przy koszcie około 1–4 USD na cel.
Autorzy pracy nie ujawnili swojego kodu, promptów ani żadnej z odkrytych prawdziwych tożsamości i zapewniają, że badanie przed publikacją przeszło przez komisję etyki ETH Zurich.
Badanie, po raz pierwszy opublikowane w lutym, ponownie krążyło w tym tygodniu na X i Reddicie, a reakcja była natychmiastowa: dziesiątki zaniepokojonych użytkowników mediów społecznościowych ogłosiły koniec internetowej anonimowości, jaką znali do tej pory.
Praca zatytułowana "Large-scale online deanonymization with LLMs" jest dostępna na arXiv, a jej autorami są badacze z ETH Zurich i grupy ds. bezpieczeństwa AI MATS, we współpracy z Nicholasem Carlinim, badaczem z Anthropic, firmy stojącej za Claude. Naukowcy twierdzą, że duże modele językowe — systemy AI stojące za Claude, ChatGPT i Gemini — mogą przeczytać czyjeś anonimowe wpisy i ustalić, kim ta osoba jest w rzeczywistości. Żaden system nie zostaje zhakowany; modele po prostu czytają, wyszukują i rozumują — te same zadania, które te chatboty wykonują codziennie miliony razy.
Niepokój w sieci oddał szeroko udostępniany post na X:
Researchers built an AI that doxes any "anonymous" reddit account in under a minutes for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3
"Our results show that the practical obscurity protecting pseudonymous users online no longer holds and that threat models for online privacy need to be reconsidered," czytamy w pracy.
Jak AI właściwie to robi
Badacze podzielili atak na cztery etapy, które nazywają Extract, Search, Reason i Calibrate.
"Extract" oznacza podanie AI czyichś wpisów i nakazanie podsumowania danej osoby: gdzie może mieszkać, jaki wykonuje zawód, jakie ma hobby, a nawet takich szczegółów jak brytyjska pisownia czy imię psa wspomniane mimochodem.
"Search" przekształca to podsumowanie w embedding — ciąg liczb, za pomocą którego komputer może błyskawicznie znaleźć podobne profile wśród tysięcy kandydatów.
"Reason" to etap, w którym mocniejszy model analizuje najlepszych kilka dopasowań i ustala, które naprawdę pasuje, weryfikując szczegóły tak, jak zrobiłby to ludzki śledczy — tylko znacznie szybciej.
"Calibrate" polega na tym, że AI ocenia własną pewność, więc zgaduje tylko wtedy, gdy jest dość pewna, a w pozostałych przypadkach zachowuje milczenie.
W jednym z testów zespół zebrał 338 użytkowników działającej głównie na zasadach pseudonimowości tablicy Hacker News, którzy umieścili linki do swoich profili na LinkedIn w bio, usunął wszystko identyfikujące, a następnie poprosił agenta AI o ustalenie, kim są te osoby, korzystając wyłącznie z wyszukiwarki internetowej. Agent poprawnie wskazał 226 z nich — 67% — i mylił się w około 1 na 10 faktycznie podanych odpowiedzi. Te dwie liczby w miniaturze oddają logikę nagłówków z badania: gdy system zdecydował się na odpowiedź, był jej pewien w około 9 na 10 przypadków, a w całej grupie wskazał dwóch na trzech celów.
W osobnym teście na transkryptach z badań przeprowadzanych przez Anthropic z 125 naukowcami AI poprawnie zidentyfikowała co najmniej 9 osób wyłącznie na podstawie tego, jak opisywały swoją pracę.
Prawdziwym odkryciem jest koszt
Zgodnie z pracy pojedyncze takie wyszukiwanie kosztuje od 1 do 4 USD w opłatach za subskrypcje AI. Atak nie wymaga wycieku danych, haka ani dostępu od środka. Wykorzystuje te same zdolności wyszukiwania i podsumowania, które są wbudowane w zwykłe chatboty.
To właśnie dlatego, jak twierdzą badacze, trudno go zablokować: nie ma jednego przełącznika "zdeanonimizuj tę osobę", który można wyłączyć — jest tylko łańcuch pozornie nieszkodliwych zadań. Dla firm budujących te modele komplikuje to ograniczanie ryzyka: zagrożeniem nie jest wada jednego produktu, lecz niezamierzone wykorzystanie tych samych zdolności wyszukiwania i podsumowania, które czynią chatboty użytecznymi.
To też nie jest pierwszy raz, gdy garstka szczegółów demaskuje człowieka. Już w 2008 roku badacze rozszyfrowali rzekomo anonimowy zbiór ocen filmowych Netflixa, porównując go z publicznymi recenzjami na IMDb. Różnica polega na tym, że AI dokonuje teraz dopasowania na nieuporządkowanym, niestrukturalnym tekście — żartach, komentarzach, przywołanych mimochodem wzmiankach — zamiast na schludnych arkuszach, i robi to samodzielnie.
A teraz część "uspokójcie się"
Najbardziej przerażające liczby w pracy mają swoje zastrzeżenie. Aby zmierzyć skuteczność, badacze potrzebowali osób o znanych sobie prawdziwych tożsamościach, więc wybrali konta już linkowane z LinkedIn albo podzieliili historię wpisów jednej osoby na dwie połowy i ukryli powiązanie. To kontrolowany, najlepszy możliwy scenariusz — a nie dowód, że dziś można rozszyfrować dowolne losowe konto pseudonimowe.
Skala też działa przeciwko najbardziej alarmującym liczbom z badania. Im większy stóg możliwych kandydatów, tym trudniej znaleźć igłę. Wobec puli 89 000 kandydatów najsilniejsza metoda AI wykryła tylko około połowę poprawnych dopasowań przy 90% precyzji. Precyzja oznacza, jak często odpowiedzi systemu były trafne; czułość — ile rzeczywistych dopasowań faktycznie wykrył.
Badacze nie opublikowali także swoich narzędzi, promptów ani żadnej z odkrytych prawdziwych nazwisk, aanie przed udostępnieniem przeszło przez komisję etyki. Nie wręczają nikomu zestawu do doxowania. Dokumentują zdolność, która — jak twierdzą autorzy — już istnieje we współczesnych modelach AI, z pracą naukową lub bez.
Dlaczego to ważne, nawet jeśli nigdy nie pisałeś na Reddicie
Użytkownicy kryptowalut doskonale znają ten lęk. Fala doxowań i prób porwań po wycieku danych z Coinbase w 2025 roku, podobnie jak wiele innych incydentów, pokazała, jak szybko wycieczka tożsamości zamienia się w prawdziwy adres pod czyimiś drzwiami. Deanonimizacja napędzana przez AI to to samo zagrożenie bez wycieku: opiera się na tym, co już opublikowałeś publicznie — bez żadnego przecieku.
Badanie ukazuje się też kilka miesięcy po tym, jak Anthropic ujawnił, że hakerzy wspierani przez państwo użyli Claude do przeprowadzenia w większości samodzielnie kampanii cyberwywiadowczej — przypomnienie, że badania nad nadużywaniem AI wyprzedzają mechanizmy mające je powstrzymać.
Dla każdego, kto publikuje pod pseudonimem z powodu aktywizmu, przemocy, seksualności, statusu imigracyjnego lub pracy, w której publiczne wypowiedzi są źle widziane, oznacza to, że rodzinne strony, pracodawcy, a nawet imię zwierzaka — rozproszone po latach starych komentarzy — składają się na odcisk palca. To zawsze było możliwe; AI po prostu robi to szybciej i taniej. Częścią trudności jest asymetria: zmiana sposobu pisania od jutra nie cofnie lat komentarzy już dostępnych publicznie, a metoda opiera się właśnie na tym archiwum.
Dla tych, którzy obawiają się tego rodzaju doxowania, odpowiedzią nie jest panika, lecz nawyk: przywiązuj do jednego pseudonimu mniej konkretnych, identyfikujących szczegółów, a w sprawach naprawdę wrażliwych korzystaj z narzędzi zbudowanych tak, by w ogóle nie przechowywać Twoich danych.