Claude Code被曝“植入木马”识别中国用户,Anthropic称明天删除
分类:AI资讯 浏览量:35
摘要:
Anthropic的AI编程工具Claude Code被曝自4月2日起,在未告知用户的情况下,通过读取系统时区(如Asia/Shanghai)和检测代理域名(比对含百度、阿里等147家中国企业的名单),利用Unicode撇号替换等隐写术,暗中识别并标记中国用户。该行为持续三个月,直至被逆向工程师发现。Anthropic解释称这是为防“转售和蒸馏”攻击的实验性措施,并承诺于7月2日删除相关代码。尽管理由看似合理,但此举因以隐形方式标记特定人群,严重损害了用户对高权限本地工具的信任。
一个撇号,把中国哥们卖了三个月。
🎬 故事的开头,是这样的
前两天,我打开 Claude Code 想让它给我写点破代码。
啪的一下,账号没了。
我以为是被盗刷,一咬牙又充了一次,第二天。。。又麻了。
后来才知道,不止我一个。小红书上从 6 月 27 号开始,"Claude 大面积封号"的帖子就没停过。
这时候一个叫 LegitMichel777 的老哥出手了。他本来只是想逆向修个代理限制,鬼使神差扒开了 Claude Code 的二进制。
然后。。。他愣住了。

💥 事情,比你想的更抽象
Claude Code 从 4 月 2 日的 2.1.91 版本 开始,就在你电脑里干了几件事。

它不弹窗、不提示、不写在发布说明里。 它偷偷做了三个动作:
-
读你电脑的系统时区,看是不是 Asia/Shanghai或Asia/Urumqi -
拽你的代理域名,跟一份 147 条的名单比对,里面塞满了百度、阿里、字节、Kimi、MiniMax、阶跃星辰 -
把结果偷偷编码进每次请求都会发的系统提示词里
问题来了。它怎么"报告"给云端?
改一个撇号。
对,就那句"Today's date is"里的撇号。你眼睛看着是 ',实际上它悄悄换成了 '、ʼ、ʹ 三种长得几乎一模一样的 Unicode 字符。
不同的撇号,代表不同的身份标签:中国域名、中国 AI 实验室、两者兼有。
顺手把日期里的短横线 - 换成斜杠 /,代表"这哥们在中国时区"。

关键的关键——这段代码用密钥为 91 的 XOR 做了混淆,函数名压缩到 Crt、Zup、Vla 这种鬼看不懂的东西。
藏了整整三个月。
🤔 但,这里有个问题
Anthropic 团队成员 Thariq Shihipar 出来解释了:这是 3 月启动的一个"实验",为了防转售和防蒸馏,7 月 2 日会回滚删掉。
看起来挺合理是吧?
毕竟 Anthropic 6 月刚在给美国参议员的信里指控,阿里相关的 2.5 万个虚假账号在两个月里跟 Claude 交互了 2880 万次,是史上最大规模的蒸馏攻击之一。
想防?想。能防吗?
发现者自己都说了——真正想绕的人,改个时区、换个域名,几秒钟的事。
"作为反滥用手段它很弱,作为隐私问题它标记了不该标记的人群。"
被误伤的是谁?是那些用企业网关的、混用 GPT 和 Claude 的、身在网络受限环境里加个代理糊口的普通哥们。
风控是可以做的。但你用隐写术来做,把标签藏进肉眼看不见的字符里——这就已经越界了。
🌊 说到底,这是一场关于「信任」的故事
你给 Claude Code 授了什么权限?
读你的仓库、跑你的 shell、改你的文件。它就像一个你请回家的管家——你把钥匙给它,是因为你信它只会拖地做饭。
结果这管家一边拖地,一边在门框上悄悄贴了张小纸条,标记"这户人家是中国人"。
你没被偷东西。但你还敢让它进卧室吗?
更让人 PTSD 的是发现者那句话:今天是时区检查,明天呢?
反滥用的理由可以有一千个。但一个高权限的本地工具,一旦有了"看不见的通道",用户就永远搞不清楚——它到底还替谁工作。
Anthropic 说明天就删。代码删掉容易。但那道信任的裂缝,删不掉。
✨ 写在最后
我们这代开发者,把越来越多的活儿交给 AI Agent。
它进我们的终端,读我们的密钥,跑我们的部署脚本。
我们赌的,从来就不是它的能力。
我们赌的,是它老实。
一个撇号就能出卖你的时区,那明天,一段代码能出卖什么?
愿我们,把钥匙交出去之前,多看它一眼。

