ИИ-агентИсследования чтения

ИИ деанонимизирует пользователей интернета за пару долларов и несколько минут

Исследователи показали, что современные языковые модели могут связать анонимные аккаунты с реальными людьми автоматически и дёшево. Эпоха псевдонимов закончилась?

ИИ деанонимизирует пользователей интернета за пару долларов и несколько минут

Исследователи из ETH Zurich и Anthropic провели эксперимент, который многим не понравится: они показали, что вычислить реального человека за анонимным ником теперь можно за $1-4 и несколько минут работы ИИ.

Да, мы все понимали, что теоретически нас можно деанонимизировать. Но утешались мыслью, что это слишком трудоёмко и никому не нужно. Похоже, это утешение больше не работает.

Схема процесса деанонимизации пользователя с помощью ИИ, включающая транскрипцию, создание профиля и идентификацию.
Схема процесса деанонимизации пользователя с помощью ИИ, включающая транскрипцию, создание профиля и идентификацию.

Суть не в том, что ИИ умнее человека-аналитика. Он ловит те же зацепки: профессиональные детали, интересы, случайные упоминания о месте жительства. Просто то, на что у человека уйдут часы, языковая модель делает за минуты. И это меняет всё.

В центральном эксперименте ИИ-агент получал только краткую выжимку из анонимных постов с Hacker News (без имён и прямых ссылок), а дальше сам искал в интернете реальную личность. Результат: две трети из 338 профилей опознаны верно, ложных срабатываний - около 10%.

Проверили и на другом датасете - частично отредактированных интервью с учёными. Несмотря на редактуру, ИИ опознал минимум 9 из 33 человек. Без всяких хитростей обхода защит.

Схема деанонимизации пользователя, демонстрирующая извлечение, поиск и сопоставление данных для идентификации.
Схема деанонимизации пользователя, демонстрирующая извлечение, поиск и сопоставление данных для идентификации.

Как это работает

Процесс разбит на четыре этапа. Сначала модель читает посты пользователя и составляет профиль: профессия, локация, хобби, политические взгляды - всё, что читается между строк.

Потом эти характеристики сравниваются с базой кандидатов (как поисковик ищет лучшие совпадения). На третьем шаге более мощная модель проверяет топовых кандидатов и выбирает наиболее вероятного. В конце система оценивает собственную уверенность и в сомнительных случаях воздерживается от вывода.

Принципиальная разница с прошлыми методами: знаменитая атака на Netflix Prize 2008 года (когда исследователи сопоставили анонимные оценки фильмов с публичными профилями) требовала чистых структурированных данных - цифр, рейтингов, временных меток. Новый метод работает напрямую с хаотичным естественным языком форумов и комментариев.

График сравнения точности деанонимизации ("Recall") с разными размерами пулов кандидатов.
График сравнения точности деанонимизации ("Recall") с разными размерами пулов кандидатов.

Закономерность простая: чем больше постов, тем проще вычислить. Среди пользователей Reddit, обсуждавших фильмы в разных сообществах, почти половина тех, кто упомянул 10+ общих фильмов, была опознана. С одним общим фильмом - только 3%.

Чем больше база кандидатов, тем сложнее. Но метод с использованием рассуждений языковой модели остаётся эффективным даже с миллионами кандидатов. По экстраполяции исследователей, даже с миллионом кандидатов атака срабатывает в 35-45% случаев.

Исследователи рисуют мрачную картину последствий. Государства могут раскрывать псевдонимные аккаунты диссидентов или журналистов. Компании - связывать анонимные форумные посты с профилями клиентов. Мошенники - запускать персонализированные кампании в промышленных масштабах.

В этом контексте понятнее, почему Anthropic так жёстко сопротивляется массовой слежке с помощью ИИ в споре с Пентагоном.

Скриншот текста о проблемах конфиденциальности и доксинге на Steam профиле.
Скриншот текста о проблемах конфиденциальности и доксинге на Steam профиле.

Возможные контрмеры вроде ограничения доступа к данным или детектирования автоматического скрейпинга могут усложнить атаки. Но исследователи настроены пессимистично: их метод - это просто последовательность безобидных на вид шагов (суммирование, поиск, сортировка), которые почти невозможно отличить от легитимного использования.

В тесте с данными из профиля Steam GPT-4o отказался искать, сославшись на недопустимую деанонимизацию. Claude от Anthropic тоже отклонил запрос. А вот Deepseek и Manus.ai согласились искать, но ничего полезного не нашли.

"Пользователи, постящие под постоянными никами, должны исходить из того, что противники могут связать их аккаунты с реальными личностями или друг с другом, и эта вероятность растёт с каждым кусочком микроданных", - пишут исследователи.

Пример отказа ИИ в деанонимизации пользователя Steam.
Пример отказа ИИ в деанонимизации пользователя Steam.

Этическая комиссия ETH Zurich одобрила исследование. Код атаки и обработанные датасеты не публикуются, личности не раскрываются.

Смотрите также

Каталог приложений Telegram Mini Apps

340+ проверенных мини-приложений: нейросети, утилиты, игры. Открываются прямо в мессенджере — без установки.

Открыть →

Поддержите Ailibri

Если наш каталог оказался полезным, вы можете оставить небольшой донат. Это поможет нам развивать проект.

♥ Поддержать

Будьте в курсе новых нейросетей — подпишитесь на наш Telegram-канал

Ежедневные обзоры свежих AI-инструментов, лайфхаки и инструкции прямо в вашем мессенджере.

Подписаться
Бесплатно · Нейросеть

Генерация изображений прямо в Telegram

3 бесплатные генерации в день через нейросеть nano banana — просто подпишись на канал @n_seti

Быстро Точно Качественно
Попробовать @gen_neurosila_bot

Нейросети и ИИ-инструменты

Все теги →
github217 text-to-text136 text-to-image113 каталог29 image-to-image26 tool25 курсы19 браузер16 удалить фон15 text-to-sound15 создание чат-ботов15 text-to-video12 desktop-приложение12 замена лица11 ии-музыка10 python9 генератор голоса9 gpt-49 аниме9 удалить объект с фото8
AILibri – главная страница
Ctrl / ⌘+K