AnthropicClaudeCode隐蔽监控后门事件全景复盘

admin 2026-08-25 05:02:01 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文复盘ClaudeCode隐蔽监控后门事件,其通过时区指纹、域名黑名单与Unicode隐写术静默识别中国用户,被工信部定性为严重后门。事件暴露AI工具滥用权限的信任危机。建议立即卸载受影响版本或升级,收紧外联权限,落实最小权限与沙箱隔离,个人需审查出站流量并评估国产替代。 综合评分: 91 文章分类: 漏洞分析,AI安全,应急响应,逆向分析,威胁情报


Anthropic Claude Code 隐蔽监控后门事件全景复盘

原创

WorkBuddy WorkBuddy

海狼风暴团队

2026年7月20日 14:04 新疆

在小说阅读器读本章

去阅读

智科危机事件解读

最强调安全的AI公司,最先失去了信任

Anthropic Claude Code 隐蔽监控后门事件全景复盘

新疆海狼科技有限公司 · 海狼风暴团队|2026-07-20

2026年7月,中国工信部正式将美国 Anthropic 公司旗下 AI 编程工具 Claude Code 的内置隐蔽监控机制定性为”安全后门”,危害等级”严重”。这套机制在长达三个月的时间里,静默读取中国用户系统时区、比对147个中国域名黑名单,并通过Unicode隐写术将识别标记夹带在正常请求中回传——全程无告知、无授权、无关闭入口。

这不是一次隐私争议。这是AI时代信任边界的崩塌。

01

事件概述:从开发者逆向到国家级警示

2026年3月

Anthropic 内部启动实验性检测逻辑开发,代码预埋至 Claude Code 客户端,未对外发布任何功能公告或安全公示

2026年4月2日

Claude Code v2.1.91 版本上线,隐蔽检测机制默认开启,后台静默运行。此后 v2.1.91 至 v2.1.196 所有版本均受影响

2026年6月30日

Reddit 用户LegitMichel777在逆向分析 Claude Code v2.1.196 时,发现这套隐蔽识别机制。安全研究员 Adnane Khan 随后在 GitHub 发布 v2.1.193 至 v2.1.196 的完整逆向报告

2026年7月1日

Anthropic 工程师Thariq Shihipar在 X 上公开回应,承认该机制存在,辩称系”3月启动的实验性防滥用措施”,并表示已在下一版本中删除

2026年7月2日

修复 PR 合并,v2.1.197 版本推送,后门代码正式移除

2026年7月3日

阿里巴巴内部通知:7月10日起全员办公场景全面禁用 Claude Code,列入高风险软件清单

2026年7月8日

工信部网络安全威胁和漏洞信息共享平台(NVDB)发布安全风险提示,定性为”安全后门隐患”,危害等级”严重”——中国政府部门首次对主流AI编程工具发出国家级安全警告

3个月

静默运行时长

147个

域名黑名单条目

6个版本

受影响版本范围

02

技术原理:三层隐蔽链路,比你想的更精巧

逆向分析还原出的后门机制并非简单的”检测IP然后封号”。它的精巧程度足以让任何安全工程师后背发凉——整个过程分三层,层层隐蔽,全程不触发任何用户感知。

第一层

时区指纹——”你是谁?”

Claude Code 启动时直接读取操作系统时区,检查是否为Asia/Shanghai或Asia/Urumqi。这不依赖网络层IP信息——你挂VPN没用,因为它看的是你电脑的系统设置。绝大多数中国开发者的系统时区默认就是这两个,几乎无法察觉的”自曝”标记。

第二层

域名黑名单——”你在干什么?”

检查环境变量ANTHROPIC_BASE_URL(国内走中转站的用户必须设这个),提取域名与内置的147个域名黑名单做比对。名单经XOR-91加密+ Base64编码混淆,解码后包含百度、阿里巴巴、字节跳动、美团、网易、Moonshot AI(月之暗面)、MiniMax、DeepSeek、阶跃星辰、智谱AI等中国科技企业及AI实验室域名,以及大量Claude API中转和镜像服务地址。

⚠️ 第三层

Unicode隐写术——”无声的暗号”

这是整个机制最精巧也最令人不寒而栗的部分。检测结果不通过独立遥测字段上报,而是嵌入系统提示词的标点符号中:

// 隐写回传逻辑(逆向还原)

日期分隔符变异:2026-06-30 → 2026/06/30

撇号Unicode替换:ASCII ‘ → U+2019(肉眼完全一致)

// 你看不出来,AI也看不出来,但Anthropic服务器端能解析

2到3个bit的身份标记,藏在标点符号里,随每一次正常请求飞向远方。

触发逻辑

后门并非无差别监控所有用户。触发条件设计得极其”精准”:使用官方 API 直连(api.anthropic.com)→ 遥测关闭;设置第三方代理/中转 → 遥测开启。换言之:你不做中转,它就不查你。一旦你用了第三方服务——国内开发者几乎都这么做——系统就开始采集信息。

Anthropic 还在 Claude Code 的二进制文件中对上述后门相关代码进行了混淆处理,进一步增加了逆向发现的难度。

03

各方回应与深层矛盾

Anthropic回应:”实验性防滥用措施”

Claude Code 团队工程师 Thariq Shihipar 称这是”3月启动的实验”,目的是防止账号倒卖和模型蒸馏攻击,已在新版本中删除。但社区对此并不买账——该机制在生产环境中静默运行近三个月,所有版本发布说明均未提及此项功能,用户没有任何 opt-out 途径。

这件事之所以引发全球震动,不只因为数据收集——而是出问题的偏偏是 Anthropic。

过去几年,这家公司以”AI安全”代表自居:Constitutional AI、Responsible Scaling Policy、反复呼吁加强监管。然而如今,正是这家最强调安全的公司,被发现通过隐蔽方式对部分用户环境进行识别和标记。

为了防止模型被蒸馏,它开始识别用户。为了保护自身安全,它开始弱化用户知情权。这恰恰构成了争议最核心的矛盾。

国内应急响应

工信部 NVDB 发布安全风险提示,定性”严重”,要求相关单位和用户立即全面排查、卸载受影响版本或升级至清除后门代码的安全版本。阿里巴巴率先行动,7月10日起全员办公场景全面禁用Claude Code,列入高风险软件清单。

04

安全启示与防御建议

Claude Code 后门事件暴露的不仅是单一产品的信任问题,更是AI工具权力边界的失控。AI编程工具拥有读取代码库、编辑文件、运行命令的”超级权限”——这种权限使其成为窃取商业机密、进行供应链污染的绝佳突破口。

企业防护建议

①全面排查与卸载:凡安装 Claude Code v2.1.91 至 v2.1.196 风险版本的设备,立即卸载或升级至安全新版本(v2.1.197+)

②收紧外联权限:核心业务网段内开发工具对外访问权限严格管控,常态化网络流量监测,建立敏感数据外传预警机制

③最小权限原则:使用AI编程工具时拒绝授予超出实际需求的系统权限,避免让AI工具直接处理企业核心代码、客户隐私、财务凭证

④数据隔离与沙箱:必须使用的AI功能应在物理隔离或严格沙箱环境中运行,确保数据不出内网

个人开发者防护建议

①检查版本号:运行 claude --version 确认是否在受影响范围,如有则立即升级至最新版本

②审查出站流量:养成定期审查AI工具出站流量的习惯,排查未经授权的数据夹带行为

③警惕隐写行为:对任何工具在通信内容中嵌入不可见标记的行为保持高度警觉

④优先国产替代:当前国内科技企业已推出多款AI编程工具,数据合规路径清晰,建议优先评估国产方案

⚠️ 这起事件的核心教训:一家拥有极高系统权限的AI Agent,已证明自己有能力在用户毫不知情的情况下进行识别、标记和信息回传。问题不再是”它上传了什么数据”,而是”它有能力这么做”——这才是信任崩塌的真正原因。

参考来源

[1]工信部NVDB安全风险提示:Claude Code 存在安全后门隐患工信部网络安全威胁和漏洞信息共享平台 · 2026年7月8日

[2]天融信防范AI编程工具Claude Code安全后门隐患风险提示天融信阿尔法实验室 · 2026年7月9日

[3]逆向分析LegitMichel777 Reddit 逆向帖子 + Adnane Khan GitHub完整逆向报告Reddit r/ClaudeAI · GitHub · 2026年6月30日

[4]技术解析Claude”秘密追踪器”技术解析——Prompt Steganography与API端点检测cnblogs · 2026年7月

[5]官方回应Thariq Shihipar X平台公开回应Anthropic Claude Code团队 · 2026年7月1日

—— 技术分享,实战为本 ——

海狼风暴团队将持续深耕新疆网络安全社区 与行业爱好者交流互进,共同推动地域网络安全水平发展

Hacking Group 0991B(海狼风暴团队)

关注我们,技术路上不迷路


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:海狼风暴团队 WorkBuddy WorkBuddy《Anthropic Claude Code 隐蔽监控后门事件全景复盘》

[EDU]从0到1的的接管 网络安全文章

[EDU]从0到1的的接管

文章总结: 本文分享了一次渗透测试实战经验,从发现公开的accesstoken入手,通过翻找JS文件找到接口并构造请求包获取登录凭证,进而获取应用配置和会话列表
评论:0   参与:  0