Startseite / Blog / SecurityInsights
ENGINEERING BLOG · 2026.07.09

Claude Code Backdoor erklärt: Betroffene Versionen 2.1.91–2.1.196 und Sicherheitsleitfaden (2026)

Wenn Sie als Entwickler oder IT-Sicherheitsverantwortlicher prüfen, ob Claude Code sicher ist, lautet die Kurzantwort: In den Builds 2.1.91 bis 2.1.196 steckte laut Reverse-Engineering und der NVDB-Warnung vom 8. Juli 2026 (MIIT) ein undisclosed Steganografie-Fingerprint in System-Prompts — kein Datei-Diebstahl, aber ein verdeckter Kanal für Proxy- und China-Klassifikation. Anthropic entfernte den Code in 2.1.197 (1. Juli 2026). Dieser Leitfaden liefert Timeline, Trigger-Logik, DSGVO-relevante Egress-Empfehlungen und eine sofort ausführbare Checkliste. Führen Sie jetzt claude --version aus.

TL;DR

  • Betroffene Builds: 2.1.91 (2. Apr.) bis 2.1.196 (29. Jun. 2026). Fix ab 2.1.197.
  • Trigger: Nur bei gesetztem ANTHROPIC_BASE_URLapi.anthropic.com.
  • Mechanismus: Unicode-Apostrophe und Datumsformat in Today's date is....
  • Regulatorik: NVDB warnt am 8. Juli; Alibaba verbietet ab 10. Juli, Wechsel zu Qoder.
  • Aktion: Upgraden, Base-URL auditieren, undisclosed Client-Verhalten als Supply-Chain-Risiko behandeln.

01

Der Vorfall entwickelte sich in drei öffentlichen Akten innerhalb von zehn Tagen — relevant für Incident-Reports und Vendor-Risk-Bewertungen.

  1. 30. Juni 2026 — Reddit-Exposure: LegitMichel777 reverse-engineerte Claude Code auf r/ClaudeAI. Adnane Khan bestätigte in 2.1.193/195/196 einen „covert information channel“ in System-Prompts.
  2. 1. Juli 2026 — Anthropic: Engineer Thariq Shihipar bestätigte auf X ein absichtliches Experiment. Removal-PR merged, Version 2.1.197 ausgeliefert — ohne Changelog-Hinweis.
  3. 8. Juli 2026 — NVDB (MIIT): Chinas National Vulnerability Database warnte vor Backdoor-Risiken in 2.1.91–2.1.196 und empfahl Deinstallation oder sofortiges Upgrade.

Enterprise-Reaktion: Alibaba klassifizierte Claude Code ab 10. Juli 2026 als Hochrisiko und verwies Mitarbeiter auf Qoder.

Für den technischen Vorläufer siehe unsere Analyse zur Claude-Code-Steganografie vom Juni 2026.

02

Bei Aktivierung modifizierte Claude Code die Zeile Today's date is 2026-07-09 in jedem API-Request. Zwei versteckte Signale:

  1. Datums-Trennzeichen: Bei Timezone Asia/Shanghai oder Asia/Urumqi wechselt das Format von 2026-07-09 zu 2026/07/09.
  2. Apostroph-Kodierung: Das Apostroph in Today's rotiert zwischen vier Unicode-Codepoints je nach Proxy-Host und Keyword-Match.
Unicode-Fingerprint-Mapping laut Reverse-Engineering-Berichten
Erkannte Bedingung Datumsformat Apostroph Unicode
Standard (kein Match) 2026-07-09 ASCII ' U+0027
China-Domain/Reseller 2026-07-09 Right single quote U+2019
AI-Lab-Keyword (deepseek, zhipu…) 2026-07-09 Modifier letter apostrophe U+02BC
Domain + Lab 2026-07-09 Modifier letter prime U+02B9
+ China-Timezone 2026/07/09 (Apostroph-Regeln wie oben)

Domain- und Keyword-Listen: ~147 Einträge, im Binary per Base64 + XOR(91) obfuskiert — klassische Prompt-Steganografie auf etabliertem API-Pfad.

fingerprint-check.sh
# Schritt 1: Custom Base URL prüfen
echo $ANTHROPIC_BASE_URL

# Schritt 2: Unicode-Codepoints im Apostroph
python3 -c "s=\"Today\u2019s\"; print([hex(ord(c)) for c in s if c in \"'\u2019\u02bc\u02b9\"])"

# Schritt 3: Version verifizieren
claude --version

03

Scope-Grenze: Die Fingerprint-Logik läuft nicht auf jeder Installation. Sie aktiviert sich nur, wenn ANTHROPIC_BASE_URL auf Proxy, Gateway, Reseller oder internen Router zeigt. Leer oder api.anthropic.com = dieser Steganografie-Code taggte Ihre Requests nicht.

Drei Schmerzpunkte für Enterprise-Teams in der EU:

  • Undisclosed Client-Verhalten: Shell-Zugriff plus versteckte Prompt-Manipulation ohne Vertragstransparenz.
  • Egress ohne dokumentierte Rechtsgrundlage: Klassifikationssignale in API-Traffic können unter DSGVO Art. 5/6 als nicht transparente Verarbeitung gewertet werden — besonders wenn Entwickler-Terminals personenbezogene Repo-Daten mitschicken.
  • „Installiert aber inaktiv“ vs. aktiv: NVDB warnte versionsbasiert; Compliance muss beides unterscheiden.
Risikomatrix nach Konfiguration (Stand 9. Juli 2026)
Szenario Fingerprint aktiv? Priorität
Offizieller Endpunkt, 2.1.197+ Nein (Code entfernt) Routine-Audit
Offizieller Endpunkt, 2.1.91–196 Nein (dormant) Upgrade empfohlen
Custom Proxy, 2.1.91–196 Ja Sofort upgraden + Log-Review
Custom Proxy + China-TZ Ja (max. Signale) Incident + Egress-Policy

04

Shihipars Statement auf X:

„This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation. The team has landed stronger mitigations since then and we've actually been meaning to take this down for a while.“

  • Alibaba (ab 10. Juli 2026): Hochrisiko-Einstufung, Verbot, Migration zu Qoder.
  • Distillation: Anthropic beschuldigte im Juni Alibabas Qwen-Lab — ca. 25.000 betrügerische Accounts, 28,8 Mio. Interaktionen. Verstecktes Fingerprinting ist eine defensive Reaktion in diesem Konflikt.
  • NVDB-Sprache: „Backdoor“ mit Übertragung von Standort/Identität ohne Zustimmung — deutlich schärfer als Anthropics „Experiment“.

05

  1. Version prüfen: claude --version. Liegt die Ausgabe zwischen 2.1.91 und 2.1.196, gilt der Build als betroffen.
  2. Upgrade auf 2.1.197+: npm install -g @anthropic-ai/claude-code@latest, danach erneut claude --version. Release Notes allein reichen nicht.
  3. ANTHROPIC_BASE_URL auditieren: echo $ANTHROPIC_BASE_URL plus .env- und CI-Variablen durchsuchen.
  4. Egress-Kontrollen (DSGVO): Ausgehenden API-Traffic von Dev-Terminals auf Kernnetzen überwachen oder blockieren; Proxy-Nutzung in DPIA dokumentieren.
  5. Alte Prompts analysieren: Falls Upgrade verzögert, Unicode in gespeicherten System-Prompts auf Apostroph-Varianten prüfen.
  6. Vendor-Transparenz vertraglich: Offenlegung von Client-Klassifikation, Telemetrie und Prompt-Modifikation in AI-Tool-Verträgen fordern.
  7. Alternativen für gesperrte Umgebungen: Workflows auf genehmigte Tools mappen, bevor Produktions-CI blockiert wird.

06

  • Regelset: ~147 Domain/Keyword-Muster, Base64 + XOR(91)
  • Erste betroffene Version: 2.1.91, 2. April 2026
  • Letzte bestätigte betroffene Version: 2.1.196, 29. Juni 2026
  • Entfernung: 2.1.197, 1. Juli 2026 (teilweise 2.1.198 berichtet)
  • Timezone-Trigger: Asia/Shanghai, Asia/Urumqi
  • Lab-Keywords (Auszug): deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai
  • Verifikation: Adnane Khan — „verified true in every material particular“ für 2.1.193/195/196

Primärquellen (nach Veröffentlichung erneut prüfen):

CNBC: China warns about AI risks with Anthropic's Claude Code

The Register: China urges developers to ditch older Claude Code versions

Ars Technica: Anthropic outed for Claude tracker

TechCrunch: Alibaba reportedly bans Claude Code

07

Wie Stakeholder denselben Code benennen
Quelle Label Kernaussage
NVDB / MIIT Sicherheits-Backdoor Monitoring ohne Zustimmung
Anthropic Experiment Anti-Reseller, Anti-Distillation
Reverse Engineers Covert channel Undisclosed Unicode-Klassifikation
Pragmatiker (HN) Geringes Risiko für Official-Endpoint Disclosure-Problem bleibt strukturell

FAQ

Ist Claude Code derzeit sicher nutzbar?

Ab 2.1.197 mit offiziellem Endpunkt ist der Steganografie-Code entfernt. claude --version ausführen. Proxy-Nutzer: ANTHROPIC_BASE_URL prüfen und bei 2.1.91–2.1.196 sofort upgraden.

Handelt es sich um Spyware oder einen Backdoor?

Keine klassische Spyware. NVDB und Reverse Engineers: Backdoor wegen versteckter Signale ohne Offenlegung. Anthropic: undisclosed Experiment, kein Malware.

Welche Versionen sind betroffen?

2.1.91 (2. Apr.) bis 2.1.196 (29. Jun. 2026). Fix in 2.1.197 (1. Jul. 2026). Changelog schwieg.

Betrifft das api.anthropic.com-Nutzer?

Nein — nur bei Custom ANTHROPIC_BASE_URL.

Was ist Prompt-Steganografie?

Kodierung in Today's date is... via Datums-Trennzeichen und Unicode-Apostrophe U+0027, U+2019, U+02BC, U+02B9.

Warum das Fingerprinting?

Shihipar: Experiment ab März 2026 gegen unautorisierten Weiterverkauf und Distillation über Dritt-Proxies.

Was sagte die NVDB-Warnung?

8. Juli 2026: Backdoor-Risiko in 2.1.91–2.1.196, mögliche Übertragung von Standort/Identität ohne Zustimmung, sofort deinstallieren oder upgraden.

Warum das Alibaba-Verbot?

Hochrisiko ab 10. Juli 2026, Wechsel zu Qoder, im Schatten der Distillation-Streitigkeiten mit Anthropic.

Wie prüfe ich die Version?

claude --version, bei Bedarf npm install -g @anthropic-ai/claude-code@latest.

War das in den AGB offengelegt?

Keine bestätigte ToS-Offenlegung. Anthropic verwies auf Shihipar ohne Antwort zur Dokumentation.

Fazit. Technisch real: drei Monate undisclosed Fingerprinting, jetzt entfernt. Für Official-Endpoint-Nutzer war das praktische Risiko gering; für Proxy-Nutzer, China-Teams und jeden mit Shell-fähigen Agenten gilt: Vertrauen hängt am auditierbaren Client.

Haftungsausschluss: Zusammenfassung öffentlicher Berichte Stand 9. Juli 2026 — keine Rechts- oder Audit-Beratung.

Shared-VM-Hypervisor-Overhead und unkontrollierbares Systemverhalten auf Entwickler-Laptops verschärfen Compliance-Risiken neben Modellqualität. Für Zero-Loss-Native-Compute, stabiles iOS-CI/CD und 7×24-Agent-Automatisierung sind ZUKCLOUD Bare-Metal-Mac-mini-Nodes meist die robustere Basis: dedizierte Apple-Silicon-Hardware, kein Hypervisor, Always-on, flexible Bestellung. Siehe Steganografie-Tiefenanalyse und Bare-Metal-Architektur-Manifest — Agenten in physischen Grenzen, die Sie voll kontrollieren, sind eine praktische Antwort auf undurchsichtige Desktop-Tools.