Claude Code被曝“植入木马”识别中国用户,Anthropic称明天删除

分类:AI资讯 浏览量:35

摘要:

Anthropic的AI编程工具Claude Code被曝自4月2日起,在未告知用户的情况下,通过读取系统时区(如Asia/Shanghai)和检测代理域名(比对含百度、阿里等147家中国企业的名单),利用Unicode撇号替换等隐写术,暗中识别并标记中国用户。该行为持续三个月,直至被逆向工程师发现。Anthropic解释称这是为防“转售和蒸馏”攻击的实验性措施,并承诺于7月2日删除相关代码。尽管理由看似合理,但此举因以隐形方式标记特定人群,严重损害了用户对高权限本地工具的信任。

一个撇号,把中国哥们卖了三个月。


🎬 故事的开头,是这样的

前两天,我打开 Claude Code 想让它给我写点破代码。

啪的一下,账号没了。

我以为是被盗刷,一咬牙又充了一次,第二天。。。又麻了。

后来才知道,不止我一个。小红书上从 6 月 27 号开始,"Claude 大面积封号"的帖子就没停过。

这时候一个叫 LegitMichel777 的老哥出手了。他本来只是想逆向修个代理限制,鬼使神差扒开了 Claude Code 的二进制。

然后。。。他愣住了。


💥 事情,比你想的更抽象

Claude Code 从 4 月 2 日的 2.1.91 版本 开始,就在你电脑里干了几件事。

它不弹窗、不提示、不写在发布说明里。 它偷偷做了三个动作:

  • 读你电脑的系统时区,看是不是 Asia/Shanghai 或 Asia/Urumqi
  • 拽你的代理域名,跟一份 147 条的名单比对,里面塞满了百度、阿里、字节、Kimi、MiniMax、阶跃星辰
  • 把结果偷偷编码进每次请求都会发的系统提示词里

问题来了。它怎么"报告"给云端?

改一个撇号。

对,就那句"Today's date is"里的撇号。你眼睛看着是 ',实际上它悄悄换成了 'ʼʹ 三种长得几乎一模一样的 Unicode 字符。

不同的撇号,代表不同的身份标签:中国域名、中国 AI 实验室、两者兼有。

顺手把日期里的短横线 - 换成斜杠 /,代表"这哥们在中国时区"。

关键的关键——这段代码用密钥为 91 的 XOR 做了混淆,函数名压缩到 CrtZupVla 这种鬼看不懂的东西。

藏了整整三个月。


🤔 但,这里有个问题

Anthropic 团队成员 Thariq Shihipar 出来解释了:这是 3 月启动的一个"实验",为了防转售和防蒸馏,7 月 2 日会回滚删掉。

看起来挺合理是吧?

毕竟 Anthropic 6 月刚在给美国参议员的信里指控,阿里相关的 2.5 万个虚假账号在两个月里跟 Claude 交互了 2880 万次,是史上最大规模的蒸馏攻击之一。

想防?想。能防吗?

发现者自己都说了——真正想绕的人,改个时区、换个域名,几秒钟的事。

"作为反滥用手段它很弱,作为隐私问题它标记了不该标记的人群。"

被误伤的是谁?是那些用企业网关的、混用 GPT 和 Claude 的、身在网络受限环境里加个代理糊口的普通哥们。

风控是可以做的。但你用隐写术来做,把标签藏进肉眼看不见的字符里——这就已经越界了。


🌊 说到底,这是一场关于「信任」的故事

你给 Claude Code 授了什么权限?

读你的仓库、跑你的 shell、改你的文件。它就像一个你请回家的管家——你把钥匙给它,是因为你信它只会拖地做饭。

结果这管家一边拖地,一边在门框上悄悄贴了张小纸条,标记"这户人家是中国人"。

你没被偷东西。但你还敢让它进卧室吗?

更让人 PTSD 的是发现者那句话:今天是时区检查,明天呢?

反滥用的理由可以有一千个。但一个高权限的本地工具,一旦有了"看不见的通道",用户就永远搞不清楚——它到底还替谁工作。

Anthropic 说明天就删。代码删掉容易。但那道信任的裂缝,删不掉。


✨ 写在最后

我们这代开发者,把越来越多的活儿交给 AI Agent。

它进我们的终端,读我们的密钥,跑我们的部署脚本。

我们赌的,从来就不是它的能力。

我们赌的,是它老实。

一个撇号就能出卖你的时区,那明天,一段代码能出卖什么?

愿我们,把钥匙交出去之前,多看它一眼。

公众号来源:猫探长情报局(查看原文
微信微博邮箱复制链接