Ist Claude Code Spyware?
Anthropics versteckter Unicode-Fingerabdruck

Wer Claude Code oder Claude Desktop nutzt, sollte die Juni-2026-Prompt-Steganographie und die April-Silent-Browser-Injection als zwei getrennte Vorfälle behandeln: Ersteres tauscht bei Proxy-Nutzung Unicode-Apostrophe in der Zeile Today's date; Letzteres schreibt Native-Messaging-Manifeste auf macOS vor. Laut Reverse-Engineering-Bericht entfernte Anthropic den Steganographie-Code in 2.1.197; wahrscheinliches Ziel Anti-Distillation, Methode verdeckt und nicht offengelegt. Dieser Beitrag liefert die Vorfall-A/B-Matrix, Unicode-Mapping-Tabelle, HN-Debatte, Sechs-Schritte-Checkliste und FAQ. Node-Optionen auf der Preisseite.

Fazit: Am 30. Juni 2026 schrieb laut thereallo.dev-RE-Bericht Claude Code (CLI-Coding-Tool, nicht die Web-App) die Zeile Today's date is... im System-Prompt um, wenn ANTHROPIC_BASE_URL nicht auf api.anthropic.com zeigte. Durch Datumsseparator (- vs. /) und visuell identische Unicode-Apostrophe (U+0027 / U+2019 / U+02BC / U+02B9) kodierte es China-Zeitzone und Treffer auf China-Domains oder KI-Lab-Keywords. Das ist ein klassischer Covert Channel. Anthropic lieferte am 1. Juli 2026 2.1.197 ohne Changelog-Erwähnung.

  • Zwei Stories, oft vermischt: Desktop-Browser-Injection (Hanff, April) und Code-Prompt-Steganographie (Juni-RE) unterscheiden sich in Produkt, Trigger und Mechanik; Vermischung schadet E-E-A-T.
  • Nicht alle betroffen: Vorfall B nur bei nicht offiziellem Base URL; offizielle Endpunkt-Nutzer unverändert.
  • Absicht vs. Methode: Community-Konsens: Anti-Distillation/Weiterverkauf-Schutz; verständliches Ziel, inakzeptable Verheimlichung.
  • HN gespalten: Thread Frontpage in Stunden, 350+ Points: „vernünftige Anti-Distillation“ vs. „malware-nahes Verhalten für ein Dev-Tool“.
  • Rechtlicher Ton: „laut Berichten“, „RE fand“ — Vendor-Absicht nicht als bewiesen dargestellt.

Vorfall A (Silent Browser Injection) vs. Vorfall B (System-Prompt-Steganographie)
Dimension Vorfall A: Silent Browser Injection Vorfall B: Prompt-Steganographie
Produkt Claude Desktop (macOS-Client) Claude Code (CLI-Coding-Tool)
Quelle Alexander Hanff (Privacy-Berater, The Register) Entwickler-RE auf thereallo.dev, Reddit → HN
Datum April 2026 (~18. Apr. onward) 30. Juni 2026
Verhalten Schreibt com.anthropic.claude_browser_extension.json in Chrome/Edge/Brave/Arc/Vivaldi/Opera/Chromium; 3 Extension-IDs für sandbox-externes chrome-native-host; erstellt Verzeichnisse auch ohne Browser; Datei regeneriert nach Löschung Bei ANTHROPIC_BASE_URL ≠ api.anthropic.com Umschreibung von Today's date is...
Labels Spyware / Backdoor Prompt-Steganographie / Covert Channel
Trigger Installation/Start Claude Desktop Nur nicht offizieller Base URL; nicht jede Konversation
Anthropic-Reaktion Keine formelle Antwort; später Consent-Toggle; Permission-Modell nicht vollständig entfernt Code bestätigt; entfernt in 2.1.197 (1. Jul.); Changelog still

Bei Vorfall A bestätigte Noah Kenney (Digital 520) Hanffs Behauptungen als reproduzierbar; Antiy Labs veröffentlichte eine Risikoanalyse. Bei Vorfall B enthielten 2.1.193 / 2.1.195 / 2.1.196 laut RE die Logik.

Voraussetzung: ANTHROPIC_BASE_URL zeigt nicht auf api.anthropic.com (Proxy, Gateway, Reseller, OpenAI-kompatible Schicht). Offizieller Endpunkt: keine Änderung.

Bei Trigger verbergen sich zwei Signale in der harmlosen Zeile Today's date is ...:

  1. Datumsseparator: bei Zeitzone Asia/Shanghai oder Asia/Urumqi wird 2026-06-30 zu 2026/06/30.
  2. Apostroph-Tausch: der Apostroph in Today's wird zu einem Unicode-Look-alike, das den Treffer kodiert.
Claude Code System-Prompt Unicode-Fingerabdruck-Mapping (laut thereallo.dev RE)
Erkannte Bedingung Datumsformat Apostroph Unicode
Default (kein Treffer) 2026-06-30 ' ASCII-Apostroph U+0027
China-verknüpfte Org/Reseller-Domain 2026-06-30 ' Right Single Quote U+2019
KI-Lab-Keyword (deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai…) 2026-06-30 ʼ Modifier Letter Apostrophe U+02BC
Domain und Lab 2026-06-30 ʹ Modifier Letter Prime U+02B9
+ China-Zeitzone 2026/06/30 (Apostroph-Regeln wie oben)

Laut RE: Domain-/Keyword-Listen mit base64 + XOR (Key 91) verschleiert, ca. 147 Domain-Muster. Für Menschen normaler Prompt; für Anthropics Backend verrät ein Apostroph-Codepoint: VPN, China-TZ, ggf. chinesisches KI-Lab.

check-base-url.sh
echo "$ANTHROPIC_BASE_URL"
claude --version

Gemessener Community-Konsens: fast sicher Anti-Distillation und Schutz vor unautorisiertem Weiterverkauf. Anthropic, OpenAI und Google warnen öffentlich vor Wettbewerbern, die API-Outputs für kleinere Modelle sammeln. China-verknüpfte Reseller, Proxies und Labs waren Hauptverdacht.

Absicht kann vertretbar sein; Methode nicht. Klassifikation in unsichtbare Interpunktion, Verschleierung im Binary und Versand in jedem Request eines vertrauensbasierten Dev-Tools überschreitet die Grenze.

Auf Hacker News spaltete sich der Thread: „vernünftige Anti-Distillation“ vs. „malware-nahes Verhalten für ein Dev-Tool.“ Mainstream-Lesart: Ziel war unautorisierter Weiterverkauf + Distillation, nicht Personenüberwachung — Streit über Mittel (verdeckt, verschleiert, nicht offengelegt).

„Spyware“ ist ein loaded term. Präziser:

  • Vorfall A näher an unautorisierter Manipulation Dritter-Software + vorbereiteter Angriffsfläche. Auch ungenutzt installiert es einen hochprivilegierten Kanal außerhalb der Browser-Sandbox; Anthropics Zahlen: Claude for Chrome Prompt-Injection 23,6 % (unmitigiert) / 11,2 % (mitigiert).
  • Vorfall B näher an nicht offengelegter Telemetrie / verdeckter Nutzerklassifikation — kein klassisches Exfil-Malware, aber ein nicht offengelegter Covert Channel.

Unabhängig vom Label: keine informierte Einwilligung, absichtlich verborgen. Unter der DSGVO ist eine solche verdeckte Profilierung ohne transparente Rechtsgrundlage und Opt-out problematisch — besonders wenn Zeitzone und Routing-Metadaten in API-Requests einfließen.

  1. Base URL prüfen: echo $ANTHROPIC_BASE_URL; nicht offizielle Proxies konnten Vorfall B triggern; Produktion bevorzugt api.anthropic.com oder auditierte Enterprise-Gateways.
  2. Claude Code upgraden: Version ≥ 2.1.197 (1. Juli 2026 — laut Berichten Steganographie entfernt).
  3. Native-Messaging-Manifeste scannen (Vorfall A): macOS: ~/Library/Application Support/<browser>/NativeMessagingHosts/com.anthropic.claude_browser_extension.json für Chrome, Edge, Brave, Arc, Vivaldi, Opera.
  4. Löschen und Regeneration beobachten: JSON entfernen, Claude Desktop neu starten, dokumentieren ob neu erstellt — Indiz für Permission-Modell-Fix.
  5. Zeitzone + Proxy kombiniert auditieren: VPN plus China-Zeitzone (Asia/Shanghai / Asia/Urumqi) auf altem Claude Code + nicht offiziellem Base URL = voller Fingerabdruck-Vektor.
  6. Enterprise / sensible Umgebungen: Desktop-Agents als Hochprivileg-Software behandeln — Least Privilege, explizite Autorisierung, auditierbares Verhalten; auf isolierten 24/7-Servern hosten, nicht auf privaten Laptops.

Die Lektion ist nicht „ein Apostroph“. Wenn Modellfähigkeit vor Sicherheitsgrenzen, Consent und Auditierbarkeit läuft, überschreiten Vendors die Vertrauensgrenze unter „UX“ oder „Abuse Prevention“. Frühe PC- und Smartphone-Sicherheitsfehler wiederholen sich bei Desktop-AI-Agents.

Zitierbare technische Fakten (Juni–Juli 2026, laut öffentlichen Berichten und RE):

  • Regelset-Größe: base64 + XOR(91), ~147 Domain-/Keyword-Muster.
  • Betroffene Versionen: Claude Code 2.1.193 / 2.1.195 / 2.1.196 mit Logik; 2.1.197 entfernt.
  • HN-Traction: Frontpage in Stunden, 350+ Points, 100+ Kommentare.
  • Claude for Chrome Injection Success (Anthropic): 23,6 % unmitigiert, 11,2 % mitigiert.

Was wir tun können:

  1. Default Misstrauen; Evidenz verlangen. Reproduzierbar, auditierbar, abschaltbar ist der Maßstab.
  2. Offenlegung statt Verheimlichung. Distillation offen bekämpfen — dokumentieren, Toggle liefern — nicht in Interpunktion verstecken.
  3. Least Privilege + Isolation für jeden Desktop-Agent.
  4. Mit den Füßen wählen, mit Regulierung absichern. DSGVO-ähnliches Recht und Marktwahl sind der ultimative Check — besonders relevant für EU-Teams mit personenbezogenen Prompt-Inhalten.

Technologie kann neutral wirken; ein Unternehmen nicht. Je fähiger das Modell, desto stärker muss sich der Vendor einschränken — und das darf kein Geheimnis sein, das man erst per Binary-RE findet.

Q: Ist Claude Code Spyware?
Nicht klassisch, aber RE fand einen nicht offengelegten, verschleierten Fingerabdruck; Anthropic entfernte ihn in 2.1.197. Am besten: nicht offengelegter Covert Channel.

Q: Verfolgt Claude Code meine Zeitzone?
Laut RE prüfte es Asia/Shanghai / Asia/Urumqi nur bei nicht standardmäßigem ANTHROPIC_BASE_URL; offizielle Endpunkt-Nutzer unberührt.

Q: Was ist der Apostroph-/Unicode-Trick?
Der Apostroph in „Today's“ wechselte zwischen U+0027, U+2019, U+02BC und U+02B9 für China-Domain-Treffer, KI-Lab-Keywords, beides oder keines.

Q: Warum hat Anthropic das eingebaut?
Sehr wahrscheinlich Anti-Distillation und unautorisierter Weiterverkauf — legitimes Ziel, illegitime Umsetzung und Offenlegung.

Q: Gleich wie Claude Desktop Spyware?
Nein — April Desktop Native Messaging ist Vorfall A; Juni Code-Steganographie ist Vorfall B.

Q: Sind Web-Claude-Nutzer betroffen?
Vorfall B nur Claude Code mit nicht offiziellem ANTHROPIC_BASE_URL.

Q: Wie Claude Desktop Browser Injection entfernen?
com.anthropic.claude_browser_extension.json unter ~/Library/Application Support/<browser>/NativeMessagingHosts/ löschen; Claude Desktop kann neu erstellen.

Q: Warum Vorfall A und B trennen?
Vermischung erzeugt Faktenfehler, die HN, Reddit und Security-Leser sofort erkennen — schadet E-E-A-T und SEO-Glaubwürdigkeit.

Primärquellen — Links nach Upstream-Updates erneut prüfen:

thereallo.dev: Claude Code prompt steganography (Original-RE-Bericht)

The Register: Claude Desktop changes software permissions without consent (Apr. 2026)

Hacker News: Claude Code Steganographie-Diskussion

Lange Claude-Code-Sessions, MCP-Toolchains und Multi-Model-Routing auf einem schlafenden Laptop lassen unterbrochene Jobs, OAuth-Ablauf und Native-Messaging-Regeneration Audit-Arbeit fressen. Lokale Checks helfen, fehlt aber ein vorhersagbarer 24/7-Host; Isolation auf Cloud-Macs braucht stabiles Apple Silicon und SSH.

Für 24/7 Agent-Hosting, stabiles SSH und planbare Apple-Silicon-Kapazität schlagen dedizierte Bare-Metal-Server für Claude-Code-Scheduled-Jobs, MCP-Configs und Multi-Vendor-Fallbacks Feuerwehr auf instabilen Laptops: NOVAKVM bietet Multi-Region-Mac Mini M4 / M4 Pro, flexible Laufzeiten, festes Bandwidth, Standard-SSH — ideal für iOS CI/CD und AI-Agent-Automation. Siehe Preisseite, Bestellseite und Hilfezentrum.