NewsKategorienWissenNewsletter-ArchivÜber uns
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Verstecktes Tracking: Claude Code markierte heimlich chinesische Nutzer

Ein Entwickler fand in Claude Code versteckten Code, der seit April heimlich prüfte, ob Nutzer aus China stammen – getarnt per Steganografie. Anthropic nennt es ein Experiment, Alibaba verbannt das Tool.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
7. JULI 2026
4 MIN. LESEZEIT
Illustration einer Lupe über einem vertraulichen Brief mit verstecktem Zeichen, kinewsletter.ch Stil
Illustration Lupe vertraulicher Brief, kinewsletter.ch Stil Dark
INHALT
01Ein Reddit-Post bringt es ans Licht02Ein Apostroph, der zu viel verrät03Anthropic nennt es ein «Experiment»04Alibaba zieht die Reissleine05Vertrauensfrage bis in die Schweiz
INHALT
01Ein Reddit-Post bringt es ans Licht02Ein Apostroph, der zu viel verrät03Anthropic nennt es ein «Experiment»04Alibaba zieht die Reissleine05Vertrauensfrage bis in die Schweiz
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Selbst ein auf Vertrauen gebauter KI-Anbieter kann unsichtbare Logik ausliefern – prüfe bei Agenten mit Systemzugriff Anbieter, Berechtigungen und Datenflüsse.

Anthropic gilt als das KI-Labor mit dem Sicherheits- und Datenschutz-Gewissen. Umso grösser der Knall, als ein Entwickler in Claude Code – dem Programmier-Assistenten der Firma – versteckten Code fand, der monatelang unbemerkt prüfte, ob ein Nutzer aus China stammt. Und das mit Methoden, die man eher aus der Spionage kennt.

Ein Reddit-Post bringt es ans Licht

Aufgedeckt hat es der Reddit-Nutzer LegitMichel777, der Claude Code Ende Juni auseinandernahm und in einem Post im Forum r/ClaudeAI seine Funde teilte. Sein Ergebnis: Seit Version 2.1.91, veröffentlicht am 2. April 2026, prüfte das Tool im Verborgenen, ob ein Nutzer über einen aktiven Proxy aus China kommt, über eine chinesische Adresse geroutet wird oder mit einem chinesischen KI-Labor in Verbindung steht. In den Release Notes zu dieser Version stand davon kein Wort.

Konkret glich Claude Code die Zeitzone des Systems gegen Asia/Shanghai und Asia/Urumqi ab und durchsuchte die Proxy-URL nach chinesischen Domains und den Adressen bekannter KI-Labs.

Ein Apostroph, der zu viel verrät

Das eigentlich Brisante ist nicht das Prüfen selbst, sondern wie das Ergebnis übermittelt wurde: per Steganografie, also über für Menschen unsichtbare Signale, versteckt im System-Prompt an Anthropics Server.

Schlug die Prüfung an, veränderte die Software zwei winzige Details im Text:

  • Das Datumsformat wechselte von Bindestrichen zu Schrägstrichen.
  • Der Apostroph in der Zeile «Today's date is» wurde durch eines von drei visuell identischen, technisch aber unterschiedlichen Unicode-Zeichen ersetzt – je nachdem, welche Merkmale zutrafen.

Für den Menschen am Bildschirm sehen alle drei Varianten gleich aus. Für Anthropics Server sind sie sofort auslesbar. Zusätzlich hatte Anthropic den Code laut LegitMichel777 mit einer XOR-Verschlüsselung (Schlüssel 91) verschleiert, damit er in einem einfachen Textauszug nicht auffällt.

Der Entdecker nannte die heimliche Übertragung von System- und Proxy-Daten «einen fundamentalen Bruch des Nutzervertrauens». Sein Argument: Da Claude Code vollen Zugriff auf Dateisystem und Shell hat, öffne so ein verstecktes Verhalten Tür und Tor für Missbrauch. Gleichzeitig sei die Prüfung für versierte Angreifer trivial zu umgehen – der Nutzen also fraglich.

Anthropic nennt es ein «Experiment»

Thariq Shihipar, Mitarbeiter im Claude-Code-Team, bestätigte den Fund auf X. Er beschrieb den Mechanismus als «ein Experiment, das wir im März gestartet haben» – gedacht, um Konto-Missbrauch durch nicht autorisierte Wiederverkäufer zu verhindern und sich gegen Distillation zu schützen. Distillation bezeichnet das Nachbauen eines Modells, indem man es massenhaft abfragt und mit den Antworten ein eigenes Modell trainiert.

Man habe seither stärkere Schutzmassnahmen eingebaut und ohnehin geplant, den Code zu entfernen. Der entsprechende Pull Request sei am 1. Juli gemergt worden und mit dem nächsten Release vollständig zurückgerollt. Diese Darstellung stammt von Anthropic selbst und lässt sich nicht unabhängig überprüfen.

Alibaba zieht die Reissleine

Die Reaktion aus China liess nicht lange auf sich warten: Alibaba untersagte seinen Mitarbeitenden die Nutzung von Claude Code – laut Berichten wirksam ab dem 10. Juli, mit der Anweisung, auf die hauseigene Alternative Qoder umzusteigen. In Entwickler-Communitys auf Reddit und Social Media brach ein spürbarer Sturm der Entrüstung los.

Der Zeitpunkt ist kein Zufall. Erst im Juni hatte Anthropic mehreren chinesischen Laboren – darunter DeepSeek, Moonshot AI, MiniMax und Alibaba – vorgeworfen, Claude-Ausgaben unerlaubt zum Training eigener Modelle genutzt zu haben (wir haben über den Distillation-Streit berichtet). Vor diesem Hintergrund wirkt der versteckte China-Check wie das nächste Kapitel eines eskalierenden Konflikts.

Vertrauensfrage bis in die Schweiz

Besonders pikant: Anthropic positioniert sich seit jeher als Gegenpol zur Überwachung. Das Labor weigerte sich, die US-Regierung Claude zur Beobachtung amerikanischer Nutzer einsetzen zu lassen, und klagte deswegen gar gegen das Weisse Haus. Genau dieses Selbstbild bekommt nun Kratzer.

Für dich als Entwicklerin oder Entwickler in der Schweiz – wo Claude Code längst zum Werkzeugkasten vieler Teams gehört – steckt darin die eigentliche Lektion: Selbst ein Tool eines auf Vertrauen gebauten Anbieters kann unsichtbare Logik enthalten, die niemand in den Release Notes findet. Wer sensible Codebasen mit einem KI-Agenten mit Shell-Zugriff bearbeitet, tut gut daran, Anbieter, Berechtigungen und Datenflüsse kritisch zu prüfen – unabhängig davon, wie sauber das Image ist.

Quellen

Anthropic outed for Claude tracker that secretly monitored Chinese users (Ars Technica)↗ EXTERNER LINKHidden code in Claude Code secretly flagged Chinese users (The Decoder)↗ EXTERNER LINKAlibaba bans Claude Code after Anthropic is caught tracking Chinese users with hidden code (The Next Web)↗ EXTERNER LINKSecret Claude Tracker Shocks Users After Anthropic's Anti-Surveillance Stance (Slashdot)↗ EXTERNER LINKAlibaba reportedly bans employees from using Claude Code (TechCrunch)↗ EXTERNER LINKAlibaba bans Anthropic's Claude Code after an alleged hidden China-detection backdoor is uncovered (Tom's Hardware)↗ EXTERNER LINKAlibaba bans staff from using Claude Code over Anthropic spyware concerns (SCMP)↗ EXTERNER LINKAnthropic Removes Hidden Code From Claude Code That Covertly Flagged Chinese Users (MLQ)↗ EXTERNER LINKAnthropic rolls back China tracking code (Semafor)↗ EXTERNER LINKAnthropic's Claude Code Reportedly Uses Hidden Code to Detect Chinese Users (Cybersecurity News)↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
AnthropicDeepSeek
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Handgezeichnete Skizze einer Sackkarre mit drei blauen Archivschachteln in einer leeren Lagerhalle mit Regalen, kinewsletter.ch Stil
Handgezeichnete Skizze einer Sackkarre mit drei blauen Archivschachteln in einer leeren Lagerhalle mit Regalen, kinewsletter.ch Stil
REGULIERUNG & ETHIK·22. AUGUST 2026

Anthropic lockert die 30-Tage-Pflicht – Daten bleiben beim Kunden

Anthropic entschärft seine umstrittene Speicherpflicht: Die 30 Tage bleiben, aber die Daten sollen künftig in der Cloud des Kunden liegen. Laut Reuters haben über 100 Kunden am System mitgebaut – Anthropic selbst hatte die Regel im eigenen Risk Report als «unpopulär» bezeichnet. Für Schweizer Firmen verschiebt sich damit die entscheidende Frage von «wie lange» zu «bei wem».

Handgezeichnete Skizze von drei blauen Protestschildern auf Holzpfosten vor einem Maschendrahtzaun mit Wasserturm dahinter, kinewsletter.ch Stil
Handgezeichnete Skizze von drei blauen Protestschildern auf Holzpfosten vor einem Maschendrahtzaun mit Wasserturm dahinter, kinewsletter.ch Stil
REGULIERUNG & ETHIK·22. AUGUST 2026

Rechenzentren: Amerikas Ablehnung springt in einem Jahr auf 75 Prozent

Drei von vier Amerikanerinnen und Amerikanern lehnen ein Rechenzentrum in ihrer Nachbarschaft ab – ein Schwenk von 33 Prozentpunkten in zwölf Monaten.

Illustration eines industriellen Schaltraums mit blau leuchtender Warnlampe und Reihen von Kippschaltern, kinewsletter.ch Stil
Illustration eines industriellen Schaltraums mit blau leuchtender Warnlampe und Reihen von Kippschaltern, kinewsletter.ch Stil (Dark Mode)
REGULIERUNG & ETHIK·21. AUGUST 2026

Fünf US-Behörden warnen: KI schreibt Exploits für Siemens-Steuerungen

NSA, CISA, FBI, Energieministerium und Umweltbehörde warnen gemeinsam: Angreifer lassen sich von KI Exploit-Skripte für Siemens-S7-Steuerungen schreiben und tarnen sie als Monitoring-Software. Betroffen sind Wasserwerke, Kraftwerke und Fabriken – Baureihen, die auch in der Schweiz überall laufen.

Illustration einer Tresortür mit Zahlenschloss und leerem Stahlregal, kinewsletter.ch Stil
Illustration einer Tresortür mit Zahlenschloss und leerem Stahlregal, kinewsletter.ch Stil
Nur für Abonnenten·REGULIERUNG & ETHIK·20. AUGUST 2026

Zero Data Retention: OpenAI kontert Anthropics 30-Tage-Logs

OpenAI hält Zero Data Retention auch für seine stärksten Modelle aufrecht und zeigt mit «Private Safety Processing» erstmals, wie Missbrauch über mehrere Gespräche hinweg erkannt werden soll – ohne dass Mitarbeitende je Kundeninhalte sehen. Anthropic geht den umgekehrten Weg und speichert bei seinen fähigsten Modellen 30 Tage lang. Für Schweizer Kanzleien, Banken und Spitäler ist das der Unterschied zwischen «geht» und «geht nicht».

Illustration eines Filmschneidetischs mit Filmrolle, Wachssiegel und Füllfeder, kinewsletter.ch Stil
Illustration eines Filmschneidetischs mit Filmrolle, Wachssiegel und Füllfeder, kinewsletter.ch Stil
REGULIERUNG & ETHIK·19. AUGUST 2026

Hollywood einigt sich mit ByteDance – statt zu klagen

Die MPA und ByteDance unterzeichnen einen gemeinsamen Rahmen zum Schutz von Filmrechten in den KI-Modellen Seedance und Seedream – sechs Monate nach der Unterlassungsaufforderung. Was genau drinsteht, sagt keine der beiden Seiten.

Illustration eines Auktionshammers vor gestapelten Archivkisten mit Akten und einem verlassenen Flughafen-Check-in-Schalter, kinewsletter.ch Stil
Illustration eines Auktionshammers vor gestapelten Archivkisten mit Akten und einem verlassenen Flughafen-Check-in-Schalter, kinewsletter.ch Stil
REGULIERUNG & ETHIK·19. AUGUST 2026

Google zahlt 10 Millionen für die Mails einer toten Airline

100 Millionen Mitarbeiter-Mails, 500 Millionen Teams-Chats, 175'658 Personaldossiers: Google ersteigert die Daten der eingestellten Spirit Airlines fürs KI-Training. Das Gericht hat die Genehmigung vertagt.

Mehr aus Regulierung & Ethik →