ИИ теперь может деанонимизировать ваши анонимные аккаунты: что выяснили исследователи ETH Zurich и Anthropic
Ключевые выводы
- •Исследователи ETH Zurich, MATS и Anthropic создали ИИ-конвейер, сопоставивший анонимизированные аккаунты Hacker News с профилями LinkedIn с точностью 90%, используя только веб-поиск, эмбеддинги и модели рассуждения.
- •Каждый запуск деанонимизации стоил от $1 до $4 и не требовал утечки данных, взлома или доступа инсайдера — по словам исследователей, именно поэтому атаку трудно заблокировать.
- •В тесте на 338 пользователях Hacker News, указавших свои профили LinkedIn в био, ИИ верно идентифицировал 226 из них — около 67% группы.
- •Исследование проводилось в контролируемых наилучших условиях, а на пуле из 89 000 кандидатов сильнейший метод поймал лишь около половины верных совпадений при точности 90%.
- •Авторы не опубликовали свой код, промпты и ни одной установленной реальной личности, а исследование прошло этическую экспертизу ETH Zurich до публикации.

Исследователи ETH Zurich, группы по безопасности ИИ MATS и Anthropic создали ИИ-конвейер, который сопоставил анонимизированные аккаунты Hacker News с реальными профилями LinkedIn с точностью 90% — при этом ни взлома, ни утечки данных не потребовалось. Согласно исследованию, атака использовала только веб-поиск, эмбеддинги и модели рассуждения вроде GPT-5.2, а её стоимость составила примерно $1–4 за цель.
Авторы статьи не опубликовали свой код, промпты и ни одну из установленных ими реальных личностей и заявили, что исследование прошло этическую экспертизу ETH Zurich до публикации.
Исследование, впервые опубликованное в феврале, на этой неделе вновь разошлось по X и Reddit, и реакция последовала незамедлительно: множество встревоженных пользователей соцсетей объявили его концом интернет-анонимности в привычном виде.
Статья под названием "Large-scale online deanonymization with LLMs" доступна на arXiv; её подготовили исследователи ETH Zurich и группы по безопасности ИИ MATS совместно с Николасом Карлини, исследователем Anthropic — компании, создавшей Claude. По словам исследователей, большие языковые модели — ИИ-системы, лежащие в основе Claude, ChatGPT и Gemini, — могут читать анонимные посты человека и определять, кем он является в реальной жизни. Никакие системы не взламываются; модели просто читают, ищут и рассуждают — те же задачи, которые эти чат-боты уже выполняют миллионы раз в день.
Тревогу в сети отразил широко разошедшийся пост в X:
Researchers built an AI that doxes any "anonymous" reddit account in under a minutes for $2. eth zurich and anthropic published a terrifying paper proving that "practical anonymity" on the internet is officially dead. they built a fully autonomous ai pipeline that takes your… pic.twitter.com/XMeXifhDf3
"Наши результаты показывают, что практическая неузнаваемость, защищающая псевдонимных пользователей в сети, больше не работает и что модели угроз онлайн-приватности необходимо пересмотреть", — говорится в статье.
Как ИИ это делает
Исследователи разбили атаку на четыре этапа, которые называют Extract, Search, Reason и Calibrate.
"Extract" означает, что ИИ получает посты человека и составляет его портрет: где он может жить, его работа, хобби и даже особенности вроде британского правописания или упомянутой вскользь клички собаки.
"Search" превращает этот портрет в эмбеддинг — строку чисел, которую компьютер использует для мгновенного поиска похожих профилей среди тысяч кандидатов.
"Reason" — этап, на более мощная модель рассматривает несколько лучших совпадений и определяет, какое из них действительно подходит, перепроверяя детали так, как это сделал бы человек-следователь, только гораздо быстрее.
"Calibrate" заставляет ИИ оценивать собственную уверенность: он делает предположение только тогда, когда достаточно уверен, и молчит в остальных случаях.
В одном из тестов команда собрала 338 пользователей преимущественно псевдонимной площадки Hacker News, указавших свои профили LinkedIn в био, удалила все идентифицирующие данные и затем попросила ИИ-агента определить, кто они, используя только веб-поиск. Агент верно назвал 226 из них — 67% — и ошибся примерно в одном случае из десяти сделанных предположений. Эти две цифры в миниатюре отражают ключевую логику исследования: когда система решалась на догадку, она оказывалась верна примерно в девяти случаях из десяти, а по всей группе она назвала двух из каждых трёх целей.
В отдельном тесте на расшифровках собственных интервью Anthropic со 125 учёными ИИ верно идентифицировал как минимум 9 человек, опираясь лишь на то, как они описывали свою работу.
Настоящее открытие — стоимость
Запуск одного такого поиска стоит от $1 до $4 в виде платы за подписки на ИИ, согласно статье. Атаке не требуются утечка данных, взлом или доступ инсайдера. Она использует те же возможности веб-поиска и суммаризации, встроенные в обычные чат-боты.
Именно поэтому, как утверждают исследователи, её трудно заблокировать: нет единого переключателя "деанонимизировать этого человека", который можно отключить, — есть лишь цепочка по отдельности безобидных на вид задач. Для компаний, создающих такие модели, это усложняет защиту: риск заключается не в изъяне какого-то одного продукта, а в нештатном использовании тех же возможностей поиска и суммаризации, которые и делают чат-боты полезными.
Это и не первый случай, когда несколько деталей раскрывают человека. Ещё в 2008 году исследователи взломали якобы анонимный датасет оценок фильмов Netflix, сопоставив его с публичными отзывами на IMDb. Разница в том, что теперь ИИ выполняет сопоставление на неструктурированном тексте — шутках, комментариях, случайных упоминаниях, — а не на аккуратных таблицах, и делает эту работу самостоятельно.
А теперь — "все успокойтесь"
Самые пугающие цифры в статье сопровождаются важной оговоркой. Для измерения успеха исследователям требовались субъекты, чью реальную личность они уже знали, поэтому они выбирали аккаунты, уже связанные с LinkedIn, либо делили историю постов одного человека на две половины, скрывая связь. Это контролируемая установка в наилучших условиях — а не доказательство того, что сегодня можно взломать любой случайный псевдонимный аккаунт.
Против самых тревожных цифр исследования работает и масштаб. Чем больше стог сена из возможных кандидатов, тем труднее найти иголку. На пуле из 89 000 кандидатов сильнейший ИИ-метод поймал лишь около половины верных совпадений при точности 90%. Точность означает, как часто догадки системы были верны; полнота — сколько реальных совпадений она действительно нашлаn
Исследователи также не опубликовали свои инструменты, промпты или какие-либо реальные имена, которые они установили, а исследование прошло этическую экспертизу до публикации. Они не раздают никому набор для деанонимизации. Они документируют возможность, которая, по словам авторов, уже существует в современных ИИ-моделях — с публикацией или без неё.
Почему это важно, даже если вы никогда не писали на Reddit
Крипто-пользователи хорошо знают этот страх. Волна деанонимизаций и попыток похищений после утечки данных Coinbase в 2025 году, среди многих других, показала, как быстро утёкшая личность превращается в реальный адрес у чьей-то двери. Деанонимизация с помощью ИИ — та же угроза, но без утечки: она работает на том, что вы уже публиковали открыто, и утечка не требуется.
Исследование выходит также через несколько месяцев после того, как Anthropic сообщила, что хакеры, поддерживаемые государством, использовали Claude для проведения большей части кампании кибершпионажа собственными силами — напоминание о том, что исследования злоупотреблений ИИ опережают средства защиты, призванные их сдерживать.
Для всех, кто пишет под псевдонимом из-за активизма, преследований, сексуальной ориентации, иммиграционного статуса или работы, не приветствующей публичные мнения, этот вывод означает, что родной город, работодатель и даже кличка питомца — рассеянные по годам старых комментариев — складываются в отпечаток пальца. Это всегда было возможно; ИИ лишь делает это быстрее и дешевле. Часть сложности — в асимметрии: изменение манеры постить с завтрашнего дня никак не повлияет на годы комментариев, уже лежащих в открытом доступе, — и метод работает именно на этом архиве.
Для тех, кого беспокоит подобная деанонимизация, ответ — не паника, а привычки: привязывать к одному псевдониму меньше конкретных идентифицирующих деталей, а для действительно чувствительных задач использовать инструменты, изначально не сохраняющие ваши данные.