/ 블로그 / Claude Code 백도어
ENGINEERING_BLOG · 2026.07.09

Claude Code 백도어 완전 분해:
스테가노그래피, 영향 버전 및 지금 해야 할 일

개발 머신에서 Claude Code를 실행하거나 API 트래픽을 기업 게이트웨이로 라우팅하고 있다면, 오늘 claude --version을 실행하십시오. 중국 규제기관은 연구자들이 시스템 프롬프트에 삽입된 스테가노그래피로 프록시 사용자를 은밀히 핑거프린팅하는 미공개 코드를 발견한 후 v2.1.91부터 v2.1.196까지의 버전을 심각한 백도어 위험으로 지정했습니다. Anthropic은 v2.1.197+에서 해당 코드를 제거했으며, Alibaba는 2026년 7월 10일부터 전사 사용을 금지합니다. 본문은 전체 타임라인, 핑거프린팅 동작 원리, 실제 영향 대상, 엔터프라이즈 파급, 단계별 조치 체크리스트를 정리합니다.

  • 요약: ANTHROPIC_BASE_URL이 비공식 프록시를 가리킬 때만 숨겨진 로직이 활성화됩니다. 공식 API만 사용하는 경우에는 해당되지 않습니다.
  • 영향 범위: v2.1.91(2026년 4월 2일)부터 v2.1.196(2026년 6월 29일)까지. 즉시 v2.1.197 이상으로 업그레이드하십시오.
  • 기법: 시스템 프롬프트의 날짜 구분자와 시각적으로 동일한 Unicode 아포스트로피로 타임존·프록시 도메인 적중 여부를 인코딩합니다. 일반 텔레메트리가 아닌 은밀 채널입니다.
  • 규제 입장: 중국 NVDB는 백도어 위험으로 분류했으며, Anthropic은 반증류(distillation) 실험이라고 설명했습니다.
  • 엔터프라이즈: Alibaba는 Claude Code를 고위험 소프트웨어로 분류하고 사내 도구 Qoder로 전환을 지시했습니다.

SECTION 01 Claude Code란? 백도어 논란 전 맥락

Claude Code는 Anthropic의 터미널 기반 AI 코딩 에이전트로, 파일시스템 접근과 셸 실행 권한을 갖습니다. 채팅 위젯이 아니라 고권한 개발 도구에 가깝습니다. 이 권한 수준에서 미공개 핑거프린팅이 발견되면, 일반적인 분석 텔레메트리보다 훨씬 빠르게 신뢰가 붕괴됩니다.

SECTION 02 무슨 일이 있었나: Reddit 폭로, Anthropic 롤백, 중국 경고

Claude Code 은밀 핑거프린팅 타임라인
날짜 사건
2026년 2월 Anthropic이 반증류 방어(분류기, 행동 핑거프린트)에 공개 투자
2026년 3월 Claude Code 내부에 은밀 탐지 로직이 공개 없이 배포됨
2026년 4월 2일 v2.1.91 릴리스 — 해당 로직을 포함한 최초 공개 빌드
2026년 6월 29일 v2.1.196 — 마지막 영향 버전
2026년 6월 30일 LegitMichel777의 Reddit 게시; Thereallo·Adnane Khan의 GitHub 독립 리버스 엔지니어링
2026년 7월 1일 엔지니어 Thariq Shihipar가 X에서 인정: 3월 남용·리셀러·증류 대응 실험, 익일 롤백 약속
2026년 7월 2일 v2.1.197(일부 보고는 v2.1.198)에서 스테가노그래피 코드 제거 — 체인지로그에 명시 없음
2026년 7월 3–4일 Reuters·TechCrunch: Alibaba가 7월 10일부터 Claude Code 및 Anthropic 모델 금지, Qoder로 전환
2026년 7월 8일 중국 NVDB 공식 경고: 심각한 보안 백도어 위험

SECTION 03 Claude Code 핑거프린팅 동작 원리: 시스템 프롬프트 스테가노그래피

논란의 핵심은 Datadog·OpenTelemetry·이벤트 로그 같은 일반 텔레메트리가 아닙니다. 이들은 존재하며 광범위하게 공개되어 있습니다. 문제의 코드는 스테가노그래피를 사용했습니다. 시스템 프롬프트 자체를 변조해 신호를 업스트림으로 전달합니다.

1단계 — 환경 정찰. 활성화 후 클라이언트는 (a) OS 타임존이 Asia/Shanghai 또는 Asia/Urumqi인지, (b) ANTHROPIC_BASE_URL의 호스트명이 내장 거부 목록과 일치하는지 확인합니다. 독립 리버스 엔지니어링(LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach)에서 XOR 키 91 + Base64로 난독화된 147개 항목을 복원했으며, 주요 중국 기술 도메인, AI 랩 키워드(DeepSeek, Moonshot, Zhipu, MiniMax 등), 알려진 API 리셀러를 포함합니다.

2단계 — 은밀 인코딩. 중국 타임존 적중 시 시스템 프롬프트의 날짜 형식이 2026-06-30에서 2026/06/30으로 바뀝니다. Today's date is의 아포스트로피가 시각적으로 동일하지만 Unicode가 다른 3종 중 하나로 교체될 수 있으며, 타임존 적중·도메인 적중·AI 랩 키워드 적중 여부를 불리언 플래그로 인코딩합니다. 매 요청마다 평범한 영어 문장 안에 환경 상태 약 3비트가 실립니다. Adnane Khan은 이를 시스템 프롬프트에 삽입된 은밀 정보 채널로 정의했습니다.

3단계 — 왜 선을 넘었는가. 약 3개월간 체인지로그 미기재, 지정학·상업적 타겟 핑거프린팅, 셸 실행 가능한 고권한 CLI 맥락이 겹칩니다. 일부 기술 논평(Cybernews 등)은 반증류 대응으로 과잉 반응이라고 주장하지만, 미공개 스테가노그래피가 셸 권한 에이전트에 존재한다는 점이 신뢰 붕괴의 핵심입니다.

SECTION 04 나도 해당됩니까? ANTHROPIC_BASE_URL과 프록시 트리거

공식 Anthropic API 엔드포인트만 사용한다면 해당되지 않습니다. 이 메커니즘은 ANTHROPIC_BASE_URL이 비공식 프록시·게이트웨이·리셀러를 가리킬 때만 활성화됩니다. 전면 감시를 암시하는 헤드라인은 오해이며, HN에서 수 분 내 정정됩니다.

실제 Claude Code 백도어 노출 대상
프로필 트리거 위험 수준(v2.1.91–2.1.196)
공식 API 직접 사용 커스텀 ANTHROPIC_BASE_URL 없음 메커니즘 비활성; 구 빌드라도 업그레이드 권장
기업 프록시 / API 라우터 거부 목록에 있는 커스텀 base URL 호스트명 핑거프린팅 활성 — 업그레이드 또는 제거
규제 대상 엔터프라이즈 정책 금지(예: Alibaba) 제거 + 아웃바운드 감사 + 승인된 대체 도구

SECTION 05 Anthropic의 설명: 실험 vs 백도어

Thariq Shihipar의 X 발언(2026년 7월 1일): "This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release."

맥락: Anthropic은 이전에 미국 상원 은행위원회에 Alibaba Qwen 팀이 약 25,000개의 사기 계정2,880만 건의 상호작용으로 Claude 역량을 증류했다고 증언했습니다. 이는 미·중 모델 증류 분쟁의 일부로, CVE 수준 버그를 넘어 정치적 논쟁이 됩니다.

SECTION 06 엔터프라이즈 파급: Alibaba가 Claude Code를 금지한 이유

SCMP·Ars Technica가 인용한 내부 공지: "As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities." 2026년 7월 10일부터 직원은 Claude Code 및 Anthropic 모델 제품(Sonnet, Opus, Fable 등) 사용을 중단하고 Alibaba 사내 코딩 플랫폼 Qoder로 전환해야 합니다. 규제기관 문구를 넘는 구체적 엔터프라이즈 신호입니다.

SECTION 07 지금 해야 할 일: 버전 확인, 업그레이드, 제거 단계

  1. 버전 확인: claude --version — v2.1.91–2.1.196과 비교합니다.
  2. 프록시 설정 확인: echo $ANTHROPIC_BASE_URL — 비공식 호스트명이 트리거였습니다.
  3. 즉시 업그레이드: npm install -g @anthropic-ai/claude-code@latest 또는 claude update로 v2.1.197+로 올립니다.
  4. 완전 제거(필요 시): macOS/Linux에서 ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code 삭제; Windows는 %USERPROFILE% 하위 동등 경로를 삭제합니다.
  5. 아웃바운드 감사: 제거만으로는 부족합니다. 개발 머신에서 무단 AI 엔드포인트로의 지속적 아웃바운드 호출을 스캔합니다.
  6. 정책 정렬: 엔터프라이즈는 터미널을 인벤토리화하고 영향 빌드를 차단하며 승인된 AI 코딩 도구를 문서화합니다.
  7. 민감 워크로드 격리: 고신뢰 빌드·Agent 파이프라인을 공유 노트북에서 감사 가능한 인프라로 이전합니다.
version-check.sh
claude --version
2.1.196  영향 버전 — 즉시 업그레이드

echo $ANTHROPIC_BASE_URL
https://internal-gateway.corp.example

npm install -g @anthropic-ai/claude-code@latest

인용 가능한 기술 사실:

  • 영향 빌드: v2.1.91(2026년 4월 2일) – v2.1.196(2026년 6월 29일), 약 3개월 미공개
  • 거부 목록 규모: 147개 호스트명/키워드(다수 독립 리버스 엔지니어링 일치)
  • 인코딩 채널: 날짜 형식 1비트 + Unicode 아포스트로피 3종 ≈ 요청당 3비트
  • 난독화: XOR-91 + Base64 — 바이너리 strings만으로는 추출 불가
  • Anthropic이 인용한 증류 분쟁 규모: 약 2.5만 사기 계정, 2,880만 상호작용(Qwen 팀 주장)

셸 실행 가능한 AI 에이전트를 공유 노트북에서 돌리며 불투명한 프록시로 트래픽을 라우팅하면 핑거프린팅 파이프라인이 만들어집니다. 여기서 직접 위험은 미공개 식별과 계정 집행이며, 대규모 데이터 유출이 확인된 것은 아닙니다. VM은 EULA 마찰과 Hypervisor 오버헤드가 있습니다. 네이티브 Apple Silicon, 전체 Root, 물리 격리 개발 노드가 필요한 iOS CI 또는 24/7 Agent 자동화 팀에게는 MACNOX 전용 물리 Mac Mini M4 노드가 프로덕션에서 더 나은 선택입니다. 고신뢰 워크로드를 위험한 툴체인과 분리할 수 있습니다. 렌탈 vs 구매 TCO 분석AI Agent 강화 가이드를 참고하거나 요금 페이지를 확인하십시오.

주요 출처(버전 번호 의존 전 링크를 재확인하십시오):

CNBC — China warns about AI risks with Anthropic's Claude Code

The Register — China: Ditch older Claude versions with backdoor code

Ars Technica — Secret Claude tracker shocks users

The Register — Anthropic removing covert anti-competitor code

면책: 공개 NVDB 권고, Anthropic 성명, 독립 보안 연구를 기반으로 합니다. 정보 제공 목적이며 법률·보안 감사 자문이 아닙니다.

SECTION 08 자주 묻는 질문 FAQ

Claude Code에 백도어가 있었습니까?

v2.1.91–2.1.196에서 Anthropic은 스테가노그래피로 프록시 사용자를 핑거프린팅하는 미공개 코드를 배포했습니다. 중국 NVDB는 백도어 위험으로 분류했으며, Anthropic은 반증류 실험이라고 설명하고 v2.1.197에서 제거했습니다.

어떤 버전이 영향을 받습니까?

v2.1.91(2026년 4월 2일)부터 v2.1.196(2026년 6월 29일)까지입니다. v2.1.197 이상으로 업그레이드하십시오.

공식 Anthropic API만 쓰면 영향이 있습니까?

없습니다. ANTHROPIC_BASE_URL이 비공식 프록시나 게이트웨이를 가리킬 때만 활성화되었습니다.

버전은 어떻게 확인합니까?

터미널에서 claude --version을 실행하거나, npm 설치 시 npm list -g @anthropic-ai/claude-code를 실행합니다.

Claude Code를 제거해야 합니까?

영향 버전이면 즉시 업그레이드하십시오. 컴플라이언스 요구가 있는 엔터프라이즈는 추가로 제거하고 아웃바운드 트래픽을 감사할 수 있습니다.

어떤 스테가노그래피 기법을 사용했습니까?

시스템 프롬프트의 날짜 구분자를 바꾸고 시각적으로 동일한 Unicode 아포스트로피 변형으로 타임존·프록시 신호를 인코딩했습니다.

Alibaba가 Claude Code를 금지한 이유는 무엇입니까?

백도어 보도 이후 고위험 소프트웨어로 분류하고 직원에게 사내 도구 Qoder로 전환하도록 지시했습니다.

릴리스 노트에 공개되었습니까?

영향을 받은 어떤 버전의 체인지로그에도 해당 메커니즘이 언급되지 않았습니다.

지금 Claude Code는 안전합니까?

Anthropic은 v2.1.197+에서 코드를 제거했습니다. 지속적 신뢰는 조직의 위험 허용도와 컴플라이언스 정책에 달려 있습니다.

모델 증류(distillation)란 무엇이며 여기서 왜 중요합니까?

증류는 한 모델의 출력으로 다른 모델을 학습하는 것입니다. Anthropic은 이 메커니즘이 무단 리셀러와 증류 파이프라인을 겨냥했다고 설명했으며, Alibaba Qwen 팀을 포함한 중국 AI 랩과의 광범위한 분쟁의 일부입니다.