ETH i Anthropic: LLM-y za 1 dolara demaskują anonimowe konta

Hacker NewsAnthropicdeanonimizacja przez LLMbezpieczeństwo prywatnościanonimowość w sieciKYC
1 godzinę temuŹródło: blockweeks.com
ETH i Anthropic: LLM-y za 1 dolara demaskują anonimowe konta

Naukowcy z ETH Zurich, organizacji zajmującej się badaniami nad bezpieczeństwem AI MATS oraz Anthropic opracowali zautomatyzowany potok LLM, który potrafi powiązać anonimowe posty z rzeczywistymi tożsamościami. Potok zidentyfikował prawdziwe tożsamości setek użytkowników Hacker News przy koszcie zaledwie 1 dolara na osobę i z 90% precyzją.

Ten artykuł, opublikowany w lutym, ponownie stał się viralowy w tym tygodniu na X i Reddit.

Artykuł nosi tytuł "Large-scale online deanonymization with LLMs" i został po raz pierwszy opublikowany na arXiv 18 lutego, a następnie włączony do materiałów 35. USENIX Security Symposium.

Autorami są Simon Lermen, Daniel Paleka, Joshua Swanson, Michael Aerni, Nicholas Carlini i Florian Tramèr. Carlini pracuje w Anthropic, twórcy Claude, a pozostali autorzy są związani odpowiednio z ETH Zurich i MATS.

Cztery etapy: zawężenie 89 000 kandydatów do listy skróconej

Cały proces nie obejmuje kradzieży danych ani włamania do serwera. Agent czyta publiczne treści, które każdy może już zobaczyć, a następnie działa jak niezwykle cierpliwy śledczy — tylko taniej i szybciej.

Naukowcy podzielili atak na cztery etapy, nazwane Extract, Search, Reason i Calibrate. Najpierw model językowy wydobywa wskazówki dotyczące tożsamości z surowych postów, takie jak ślady zawodu, lokalizacji lub charakterystycznego nawyku frazowania.

Następnie osadzenia semantyczne redukują dużą pulę do 89 000 kandydatów do listy skróconej. Model rozumowania ocenia najlepsze dopasowania i określa, czy dwa konta należą do tej samej osoby.

Etap Calibrate pozwala całemu potokowi zdecydować się na wstrzymanie, gdy jest niepewny, zmniejszając w ten sposób liczbę fałszywych trafień.

Potok działa na gotowych narzędziach: wyszukiwaniu w sieci, modelach osadzeń i dużych modelach, takich jak GPT-5.2. Wcześniejsze ataki deanonymizacyjne, takie jak reidentyfikacja anonimowych danych ocen Netflixa z 2008 roku, opierały się na danych strukturalnych.

Zidentyfikowanie 226 z 338 użytkowników Hacker News z 90% precyzją

Aby ocenić metodę bez narażania prawdziwych osób, zespół wybrał 338 użytkowników Hacker News, których profile wskazywały na strony LinkedIn, każdy ze znaną prawdziwą tożsamością jako odpowiedzią.

Mając tylko komentarze i treść postów, agent poprawnie zidentyfikował 226 osób, co daje skuteczność około 67% przy 90% precyzji. Dokonał 25 błędnych identyfikacji i zdecydował się wstrzymać w przypadku 86 kont.

W większych testach dopasowania w artykule tradycyjne metody bazowe nieoparte na LLM miały dokładność bliską zeru. Całkowity koszt wszystkich eksperymentów wyniósł mniej niż 2000 dolarów, co daje zaledwie od 1 do 4 dolarów na profil.

Do walidacji wykorzystano dwa inne zbiory danych: jeden dopasowujący użytkowników Reddit w dwóch różnych społecznościach filmowych, a drugi dzielący historię jednego użytkownika Reddit na dwa okresy czasu, a następnie próbujący ją z powrotem połączyć. W każdym teście metoda LLM przewyższała starsze techniki z dużą przewagą.

Autorzy wymieniają scenariusze ryzyka związane z taką zdolnością: rządy wymierzone w dziennikarzy lub aktywistów; firmy budujące coraz dokładniejsze profile reklamowe; oszuści fabrykujący osobiste profile do skryptów inżynierii społecznej.

"Połączenie tych informacji często stanowi unikalny odcisk palca" — napisał Lermen w poście na blogu 24 lutego. Dodał, że jeśli zespół sprytnych śledczych mógłby zidentyfikować kogoś na podstawie samych postów, to agenci LLM prawdopodobnie również mogą to zrobić, a koszt będzie tylko spadać.

Naukowcy nie udostępnili kodu, podpowiedzi ani nie ujawnili żadnej z prawdziwych tożsamości, które system odkrył. Badanie zostało sprawdzone przez komisję etyczną ETH Zurich przed publikacją.

Artykuł kończy się stwierdzeniem: "'Praktyczna niejasność', która chroni anonimowych użytkowników online, już nie istnieje."

Dzień przed tym, jak artykuł ponownie wywołał dyskusję, komisarz SEC Hester Peirce ostrzegła właśnie przed masowym gromadzeniem danych KYC. Peirce powiedziała, że ta praktyka sprowadza się do "budowania coraz większych stogów siana z danymi".

Niedawne naruszenia danych w Revolut oraz u dostawcy związanego z producentem portfeli sprzętowych Trezor zaostrzyły obawy dotyczące „ataków kluczem francuskim” — w których ktoś dowiaduje się, kto posiada kryptowaluty, a następnie pojawia się osobiście, aby stosować fizyczne groźby.