Wer Claude Code oder Claude Desktop nutzt, sollte die Juni-2026-Prompt-Steganographie und die April-Silent-Browser-Injection als zwei getrennte Vorfälle behandeln: Ersteres tauscht bei Proxy-Nutzung Unicode-Apostrophe in der Zeile Today's date; Letzteres schreibt Native-Messaging-Manifeste auf macOS vor. Laut Reverse-Engineering-Bericht entfernte Anthropic den Steganographie-Code in 2.1.197; wahrscheinliches Ziel Anti-Distillation, Methode verdeckt und nicht offengelegt. Dieser Beitrag liefert die Vorfall-A/B-Matrix, Unicode-Mapping-Tabelle, HN-Debatte, Sechs-Schritte-Checkliste und FAQ. Node-Optionen auf der Preisseite.
[ SECTION_01 ] // TL;DR Was ist Claude Code Steganographie? Antwort in 30 Sekunden
Fazit: Am 30. Juni 2026 schrieb laut thereallo.dev-RE-Bericht Claude Code (CLI-Coding-Tool, nicht die Web-App) die Zeile Today's date is... im System-Prompt um, wenn ANTHROPIC_BASE_URL nicht auf api.anthropic.com zeigte. Durch Datumsseparator (- vs. /) und visuell identische Unicode-Apostrophe (U+0027 / U+2019 / U+02BC / U+02B9) kodierte es China-Zeitzone und Treffer auf China-Domains oder KI-Lab-Keywords. Das ist ein klassischer Covert Channel. Anthropic lieferte am 1. Juli 2026 2.1.197 ohne Changelog-Erwähnung.
- Zwei Stories, oft vermischt: Desktop-Browser-Injection (Hanff, April) und Code-Prompt-Steganographie (Juni-RE) unterscheiden sich in Produkt, Trigger und Mechanik; Vermischung schadet E-E-A-T.
- Nicht alle betroffen: Vorfall B nur bei nicht offiziellem Base URL; offizielle Endpunkt-Nutzer unverändert.
- Absicht vs. Methode: Community-Konsens: Anti-Distillation/Weiterverkauf-Schutz; verständliches Ziel, inakzeptable Verheimlichung.
- HN gespalten: Thread Frontpage in Stunden, 350+ Points: „vernünftige Anti-Distillation“ vs. „malware-nahes Verhalten für ein Dev-Tool“.
- Rechtlicher Ton: „laut Berichten“, „RE fand“ — Vendor-Absicht nicht als bewiesen dargestellt.
[ SECTION_02 ] // TIMELINE Claude Desktop Injection vs. Claude Code Steganographie: Vergleich
| Dimension | Vorfall A: Silent Browser Injection | Vorfall B: Prompt-Steganographie |
|---|---|---|
| Produkt | Claude Desktop (macOS-Client) | Claude Code (CLI-Coding-Tool) |
| Quelle | Alexander Hanff (Privacy-Berater, The Register) | Entwickler-RE auf thereallo.dev, Reddit → HN |
| Datum | April 2026 (~18. Apr. onward) | 30. Juni 2026 |
| Verhalten | Schreibt com.anthropic.claude_browser_extension.json in Chrome/Edge/Brave/Arc/Vivaldi/Opera/Chromium; 3 Extension-IDs für sandbox-externes chrome-native-host; erstellt Verzeichnisse auch ohne Browser; Datei regeneriert nach Löschung |
Bei ANTHROPIC_BASE_URL ≠ api.anthropic.com Umschreibung von Today's date is... |
| Labels | Spyware / Backdoor | Prompt-Steganographie / Covert Channel |
| Trigger | Installation/Start Claude Desktop | Nur nicht offizieller Base URL; nicht jede Konversation |
| Anthropic-Reaktion | Keine formelle Antwort; später Consent-Toggle; Permission-Modell nicht vollständig entfernt | Code bestätigt; entfernt in 2.1.197 (1. Jul.); Changelog still |
Bei Vorfall A bestätigte Noah Kenney (Digital 520) Hanffs Behauptungen als reproduzierbar; Antiy Labs veröffentlichte eine Risikoanalyse. Bei Vorfall B enthielten 2.1.193 / 2.1.195 / 2.1.196 laut RE die Logik.
[ SECTION_03 ] // TECH Wie funktioniert der Claude Code Unicode-Fingerabdruck?
Voraussetzung: ANTHROPIC_BASE_URL zeigt nicht auf api.anthropic.com (Proxy, Gateway, Reseller, OpenAI-kompatible Schicht). Offizieller Endpunkt: keine Änderung.
Bei Trigger verbergen sich zwei Signale in der harmlosen Zeile Today's date is ...:
- Datumsseparator: bei Zeitzone
Asia/ShanghaioderAsia/Urumqiwird2026-06-30zu2026/06/30. - Apostroph-Tausch: der Apostroph in
Today'swird zu einem Unicode-Look-alike, das den Treffer kodiert.
| Erkannte Bedingung | Datumsformat | Apostroph | Unicode |
|---|---|---|---|
| Default (kein Treffer) | 2026-06-30 |
' ASCII-Apostroph |
U+0027 |
| China-verknüpfte Org/Reseller-Domain | 2026-06-30 |
' Right Single Quote |
U+2019 |
| KI-Lab-Keyword (deepseek, moonshot, zhipu, minimax, baichuan, stepfun, 01ai…) | 2026-06-30 |
ʼ Modifier Letter Apostrophe |
U+02BC |
| Domain und Lab | 2026-06-30 |
ʹ Modifier Letter Prime |
U+02B9 |
| + China-Zeitzone | 2026/06/30 |
(Apostroph-Regeln wie oben) | — |
Laut RE: Domain-/Keyword-Listen mit base64 + XOR (Key 91) verschleiert, ca. 147 Domain-Muster. Für Menschen normaler Prompt; für Anthropics Backend verrät ein Apostroph-Codepoint: VPN, China-TZ, ggf. chinesisches KI-Lab.
echo "$ANTHROPIC_BASE_URL"
claude --version
[ SECTION_04 ] // WHY Warum hat Anthropic das getan? Anti-Distillation vs. Vertrauensgrenze
Gemessener Community-Konsens: fast sicher Anti-Distillation und Schutz vor unautorisiertem Weiterverkauf. Anthropic, OpenAI und Google warnen öffentlich vor Wettbewerbern, die API-Outputs für kleinere Modelle sammeln. China-verknüpfte Reseller, Proxies und Labs waren Hauptverdacht.
Absicht kann vertretbar sein; Methode nicht. Klassifikation in unsichtbare Interpunktion, Verschleierung im Binary und Versand in jedem Request eines vertrauensbasierten Dev-Tools überschreitet die Grenze.
Auf Hacker News spaltete sich der Thread: „vernünftige Anti-Distillation“ vs. „malware-nahes Verhalten für ein Dev-Tool.“ Mainstream-Lesart: Ziel war unautorisierter Weiterverkauf + Distillation, nicht Personenüberwachung — Streit über Mittel (verdeckt, verschleiert, nicht offengelegt).
[ SECTION_05 ] // SPYWARE Ist Claude Code wirklich Spyware? Präzisere Einordnung
„Spyware“ ist ein loaded term. Präziser:
- Vorfall A näher an unautorisierter Manipulation Dritter-Software + vorbereiteter Angriffsfläche. Auch ungenutzt installiert es einen hochprivilegierten Kanal außerhalb der Browser-Sandbox; Anthropics Zahlen: Claude for Chrome Prompt-Injection 23,6 % (unmitigiert) / 11,2 % (mitigiert).
- Vorfall B näher an nicht offengelegter Telemetrie / verdeckter Nutzerklassifikation — kein klassisches Exfil-Malware, aber ein nicht offengelegter Covert Channel.
Unabhängig vom Label: keine informierte Einwilligung, absichtlich verborgen. Unter der DSGVO ist eine solche verdeckte Profilierung ohne transparente Rechtsgrundlage und Opt-out problematisch — besonders wenn Zeitzone und Routing-Metadaten in API-Requests einfließen.
[ SECTION_06 ] // PROTECT Prüfen und schützen: Sechs-Schritte-Playbook
- Base URL prüfen:
echo $ANTHROPIC_BASE_URL; nicht offizielle Proxies konnten Vorfall B triggern; Produktion bevorzugtapi.anthropic.comoder auditierte Enterprise-Gateways. - Claude Code upgraden: Version ≥ 2.1.197 (1. Juli 2026 — laut Berichten Steganographie entfernt).
- Native-Messaging-Manifeste scannen (Vorfall A): macOS:
~/Library/Application Support/<browser>/NativeMessagingHosts/com.anthropic.claude_browser_extension.jsonfür Chrome, Edge, Brave, Arc, Vivaldi, Opera. - Löschen und Regeneration beobachten: JSON entfernen, Claude Desktop neu starten, dokumentieren ob neu erstellt — Indiz für Permission-Modell-Fix.
- Zeitzone + Proxy kombiniert auditieren: VPN plus China-Zeitzone (
Asia/Shanghai/Asia/Urumqi) auf altem Claude Code + nicht offiziellem Base URL = voller Fingerabdruck-Vektor. - Enterprise / sensible Umgebungen: Desktop-Agents als Hochprivileg-Software behandeln — Least Privilege, explizite Autorisierung, auditierbares Verhalten; auf isolierten 24/7-Servern hosten, nicht auf privaten Laptops.
[ SECTION_07 ] // TRUST AI-Vendor-Overreach: Wie reagieren?
Die Lektion ist nicht „ein Apostroph“. Wenn Modellfähigkeit vor Sicherheitsgrenzen, Consent und Auditierbarkeit läuft, überschreiten Vendors die Vertrauensgrenze unter „UX“ oder „Abuse Prevention“. Frühe PC- und Smartphone-Sicherheitsfehler wiederholen sich bei Desktop-AI-Agents.
Zitierbare technische Fakten (Juni–Juli 2026, laut öffentlichen Berichten und RE):
- Regelset-Größe: base64 + XOR(91), ~147 Domain-/Keyword-Muster.
- Betroffene Versionen: Claude Code 2.1.193 / 2.1.195 / 2.1.196 mit Logik; 2.1.197 entfernt.
- HN-Traction: Frontpage in Stunden, 350+ Points, 100+ Kommentare.
- Claude for Chrome Injection Success (Anthropic): 23,6 % unmitigiert, 11,2 % mitigiert.
Was wir tun können:
- Default Misstrauen; Evidenz verlangen. Reproduzierbar, auditierbar, abschaltbar ist der Maßstab.
- Offenlegung statt Verheimlichung. Distillation offen bekämpfen — dokumentieren, Toggle liefern — nicht in Interpunktion verstecken.
- Least Privilege + Isolation für jeden Desktop-Agent.
- Mit den Füßen wählen, mit Regulierung absichern. DSGVO-ähnliches Recht und Marktwahl sind der ultimative Check — besonders relevant für EU-Teams mit personenbezogenen Prompt-Inhalten.
Technologie kann neutral wirken; ein Unternehmen nicht. Je fähiger das Modell, desto stärker muss sich der Vendor einschränken — und das darf kein Geheimnis sein, das man erst per Binary-RE findet.
[ SECTION_08 ] // FAQ Claude Code Steganographie FAQ und Quellen
Q: Ist Claude Code Spyware?
Nicht klassisch, aber RE fand einen nicht offengelegten, verschleierten Fingerabdruck; Anthropic entfernte ihn in 2.1.197. Am besten: nicht offengelegter Covert Channel.
Q: Verfolgt Claude Code meine Zeitzone?
Laut RE prüfte es Asia/Shanghai / Asia/Urumqi nur bei nicht standardmäßigem ANTHROPIC_BASE_URL; offizielle Endpunkt-Nutzer unberührt.
Q: Was ist der Apostroph-/Unicode-Trick?
Der Apostroph in „Today's“ wechselte zwischen U+0027, U+2019, U+02BC und U+02B9 für China-Domain-Treffer, KI-Lab-Keywords, beides oder keines.
Q: Warum hat Anthropic das eingebaut?
Sehr wahrscheinlich Anti-Distillation und unautorisierter Weiterverkauf — legitimes Ziel, illegitime Umsetzung und Offenlegung.
Q: Gleich wie Claude Desktop Spyware?
Nein — April Desktop Native Messaging ist Vorfall A; Juni Code-Steganographie ist Vorfall B.
Q: Sind Web-Claude-Nutzer betroffen?
Vorfall B nur Claude Code mit nicht offiziellem ANTHROPIC_BASE_URL.
Q: Wie Claude Desktop Browser Injection entfernen?com.anthropic.claude_browser_extension.json unter ~/Library/Application Support/<browser>/NativeMessagingHosts/ löschen; Claude Desktop kann neu erstellen.
Q: Warum Vorfall A und B trennen?
Vermischung erzeugt Faktenfehler, die HN, Reddit und Security-Leser sofort erkennen — schadet E-E-A-T und SEO-Glaubwürdigkeit.
Primärquellen — Links nach Upstream-Updates erneut prüfen:
thereallo.dev: Claude Code prompt steganography (Original-RE-Bericht)
The Register: Claude Desktop changes software permissions without consent (Apr. 2026)
Hacker News: Claude Code Steganographie-Diskussion
Lange Claude-Code-Sessions, MCP-Toolchains und Multi-Model-Routing auf einem schlafenden Laptop lassen unterbrochene Jobs, OAuth-Ablauf und Native-Messaging-Regeneration Audit-Arbeit fressen. Lokale Checks helfen, fehlt aber ein vorhersagbarer 24/7-Host; Isolation auf Cloud-Macs braucht stabiles Apple Silicon und SSH.
Für 24/7 Agent-Hosting, stabiles SSH und planbare Apple-Silicon-Kapazität schlagen dedizierte Bare-Metal-Server für Claude-Code-Scheduled-Jobs, MCP-Configs und Multi-Vendor-Fallbacks Feuerwehr auf instabilen Laptops: NOVAKVM bietet Multi-Region-Mac Mini M4 / M4 Pro, flexible Laufzeiten, festes Bandwidth, Standard-SSH — ideal für iOS CI/CD und AI-Agent-Automation. Siehe Preisseite, Bestellseite und Hilfezentrum.