Главная / Блог / Claude Code Backdoor
ENGINEERING_BLOG · 2026.07.09

Claude Code Backdoor:
стеганография, затронутые версии & что делать сейчас

Если вы крутите Claude Code на dev-машине или роутите API-трафик через корпоративный gateway — выполните claude --version сегодня. Регулятор Китая (NVDB/MIIT) пометил билды v2.1.91–v2.1.196 как severe backdoor risk после того, как reverse engineers нашли нераскрытый код, который через стеганографию в system prompt fingerprintил proxy-пользователей. Anthropic убрал логику в v2.1.197+; Alibaba запрещает Claude Code company-wide с 10 июля 2026. Ниже — полный timeline, low-level механизм, матрица exposure, enterprise fallout и семишаговый remediation checklist.

  • TL;DR: Скрытая логика активировалась только при ANTHROPIC_BASE_URL на неофициальный proxy/gateway — не у всех пользователей официального API.
  • Затронутый диапазон: v2.1.91 (2 апр. 2026) – v2.1.196 (29 июн. 2026). Немедленный upgrade на v2.1.197+.
  • Техника: Date separator и визуально идентичные Unicode-апострофы в system prompt кодировали timezone/proxy-domain hits — covert channel, не обычная telemetry.
  • Регуляторика: NVDB Китая — backdoor risk; Anthropic — anti-distillation experiment.
  • Enterprise: Alibaba классифицировал Claude Code как high-risk software, переход на внутренний Qoder.

SECTION 01 Что такое Claude Code? Контекст до backdoor-заголовков

Claude Code — terminal-based AI coding agent Anthropic с filesystem access и shell execution. Это high-privilege dev tool, не chat widget. Нераскрытый fingerprinting в инструменте, который читает repos и выполняет команды, разрушает доверие быстрее, чем routine analytics.

SECTION 02 Что произошло: Reddit exposure, Anthropic rollback и предупреждение Китая

Timeline: covert fingerprinting в Claude Code
Дата Событие
Фев. 2026 Anthropic публично инвестирует в anti-distillation defenses (classifiers, behavioral fingerprints)
Март 2026 Covert detection поставляется в Claude Code без публичного disclosure
2 апр. 2026 Release v2.1.91 — первый публичный build с логикой
29 июн. 2026 v2.1.196 — последний затронутый release
30 июн. 2026 Reddit post LegitMichel777; независимые reversals Thereallo и Adnane Khan на GitHub
1 июл. 2026 Инженер Thariq Shihipar на X: мартовский experiment против abuse/resellers/distillation; rollback обещан на следующий день
2 июл. 2026 v2.1.197 (часть источников — v2.1.198) удаляет steganography code — в changelog не отмечено явно
3–4 июл. 2026 Reuters, TechCrunch: Alibaba банит Claude Code и Anthropic models с 10 июл., pivot на Qoder
8 июл. 2026 NVDB Китая публикует официальное предупреждение: severe security backdoor risk

SECTION 03 Как работал fingerprinting: стеганография в system prompts

Спор не про generic telemetry (Datadog, OpenTelemetry, event logs) — они есть и broadly disclosed. Спорный код использовал стеганографию: модификация самого system prompt для upstream smuggling сигналов.

Шаг 1 — Environment recon. После активации клиент проверяет (a) OS timezone Asia/Shanghai или Asia/Urumqi, (b) hostname в ANTHROPIC_BASE_URL против built-in denylist. Независимые reversals (LegitMichel777, Thereallo, Adnane Khan, Vincent Schmalbach) восстановили 147 entries, obfuscated XOR key 91 + Base64: китайские tech domains, AI lab keywords (DeepSeek, Moonshot, Zhipu, MiniMax и др.), известные API resellers.

Шаг 2 — Covert encoding. При China timezone hit формат даты в system prompt меняется с 2026-06-30 на 2026/06/30. Апостроф в Today's date is заменяется одним из трёх визуально идентичных, но Unicode-distinct вариантов — кодирует booleans: timezone hit, domain hit, AI-lab keyword hit. Примерно 3 bit environment state на каждый request внутри обычного английского предложения — определение Adnane Khan: a covert information channel embedded in system prompts.

Шаг 3 — Почему это crossing the line. Нет changelog entry ~3 месяца; targeted geopolitical/commercial fingerprinting; high-privilege CLI context. Часть комментаторов (Cybernews) считает реакцию overblown — fair engineering против distillation — но undisclosed steganography в shell-capable agent — ядро trust breakdown.

SECTION 04 Затронут ли я? ANTHROPIC_BASE_URL и proxy trigger

Нет, если вы используете официальный Anthropic API endpoint. Механизм активируется только когда ANTHROPIC_BASE_URL указывает на неофициальный proxy, gateway или reseller. Заголовки про universal surveillance misleading.

Кто реально подвержен Claude Code backdoor exposure
Профиль Триггер Уровень риска (v2.1.91–2.1.196)
Прямой официальный API Нет custom ANTHROPIC_BASE_URL Механизм inactive; всё равно upgrade на старых builds
Корпоративный proxy / API router Custom base URL hostname на denylist Fingerprinting active — upgrade или uninstall
Regulated enterprise Policy ban (напр. Alibaba) Uninstall + egress audit + approved replacement

SECTION 05 Позиция Anthropic: experiment vs. backdoor

Thariq Shihipar на X (1 июл. 2026): "This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while... this should be fully rolled back in tomorrow's release."

Контекст: Anthropic сообщил U.S. Senate Banking Committee, что Qwen team Alibaba использовал ~25 000 fraudulent accounts и 28,8 млн interactions для distillation Claude capabilities — часть broader US–China model distillation dispute.

SECTION 06 Enterprise fallout: почему Alibaba забанил Claude Code

По SCMP и Ars Technica, цитируя internal notices: "As Claude Code was recently discovered to carry back-door risks... added to a list of high-risk software with security vulnerabilities." С 10 июля 2026 сотрудники должны прекратить использование Claude Code и Anthropic model products (Sonnet, Opus, Fable и др.) и перейти на internal coding platform Qoder.

SECTION 07 Действия сейчас: version check, upgrade и uninstall

  1. Version check: claude --version — сравнить с v2.1.91–2.1.196.
  2. Proxy config: echo $ANTHROPIC_BASE_URL — неофициальные hostnames были trigger.
  3. Немедленный upgrade: npm install -g @anthropic-ai/claude-code@latest или claude update до v2.1.197+.
  4. Full uninstall (если требуется): Удалить ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code на macOS/Linux; эквиваленты под %USERPROFILE% на Windows.
  5. Egress audit: Uninstall недостаточен — сканировать dev machines на persistent outbound calls к unauthorized AI endpoints.
  6. Policy alignment: Inventory terminals, block affected builds, document approved AI coding tools.
  7. Isolate sensitive workloads: High-trust build/Agent pipelines с shared laptops на auditable infrastructure.
version-check.sh
claude --version
2.1.196  затронут — upgrade сейчас

echo $ANTHROPIC_BASE_URL
https://internal-gateway.corp.example

npm install -g @anthropic-ai/claude-code@latest

Цитируемые техфакты:

  • Affected builds: v2.1.91 (2 апр. 2026) – v2.1.196 (29 июн. 2026), ~3 месяца undisclosed
  • Denylist size: 147 hostnames/keywords (согласие multi-party reversal)
  • Encoding channel: 1 date-format bit + 3 Unicode apostrophe variants ≈ 3 bits per request
  • Obfuscation: XOR-91 + Base64 — не извлекается naive strings на binary
  • Distillation dispute scale (Anthropic): ~25k fraudulent accounts, 28,8M interactions (Qwen team allegation)

Shell-capable AI agent на shared laptop с traffic через opaque proxies — типичная среда для fingerprinting pipelines. Прямой риск — undisclosed identification и account enforcement, не confirmed mass data breach. VM добавляют EULA friction и hypervisor overhead. Для команд, которым нужны native Apple silicon, full root и physically isolated dev nodes для iOS CI или 24/7 Agent automation, MACNOX dedicated physical Mac Mini M4 nodes — часто лучший production choice: отделить high-trust workloads от risky toolchains. См. rent vs. buy TCO analysis и AI Agent hardening guide, или pricing page.

Primary sources (перепроверьте ссылки перед reliance на version numbers):

CNBC — China warns about AI risks with Anthropic's Claude Code

The Register — China: Ditch older Claude versions with backdoor code

Ars Technica — Secret Claude tracker shocks users

The Register — Anthropic removing covert anti-competitor code

Disclaimer: На основе публичных NVDB advisories, заявлений Anthropic и независимых security research. Только informational — не legal или security audit advice.

SECTION 08 Часто задаваемые вопросы

Есть ли у Claude Code backdoor?

В v2.1.91–2.1.196 Anthropic поставил undisclosed code, fingerprintивший proxy users через steganography. NVDB Китая классифицировал как backdoor risk; Anthropic назвал anti-distillation experiment и убрал в v2.1.197.

Какие версии затронуты?

v2.1.91 (2 апр. 2026) – v2.1.196 (29 июн. 2026). Upgrade на v2.1.197 или новее.

Затронут ли я при официальном Anthropic API?

Нет. Механизм активировался только когда ANTHROPIC_BASE_URL указывал на неофициальный proxy или gateway.

Как проверить версию?

claude --version в терминале или npm list -g @anthropic-ai/claude-code при npm install.

Нужно ли uninstall Claude Code?

Немедленный upgrade на affected version. Enterprises с compliance requirements могут дополнительно uninstall и audit outbound traffic.

Какая steganography technique использовалась?

Изменение date separator в system prompt и swap визуально идентичных Unicode apostrophe variants для кодирования timezone/proxy signals.

Почему Alibaba забанил Claude Code?

Alibaba классифицировал как high-risk software после backdoor reports и направил staff на internal tool Qoder.

Раскрыл ли Anthropic это в release notes?

Нет. Ни один changelog affected version не упоминал механизм.

Безопасен ли Claude Code сейчас?

Anthropic удалил code в v2.1.197+; ongoing trust зависит от risk tolerance и compliance policy организации.

Что такое model distillation и почему это важно здесь?

Distillation — обучение модели на outputs другой модели. Anthropic сказал, механизм таргетировал unauthorized resellers и distillation pipelines — часть broader dispute с китайскими AI labs, включая Qwen team Alibaba.