NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Verstecktes Tracking: Claude Code markierte heimlich chinesische Nutzer

Ein Entwickler fand in Claude Code versteckten Code, der seit April heimlich prüfte, ob Nutzer aus China stammen – getarnt per Steganografie. Anthropic nennt es ein Experiment, Alibaba verbannt das Tool.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
7. JULI 2026
4 MIN. LESEZEIT
Illustration einer Lupe über einem vertraulichen Brief mit verstecktem Zeichen, kinewsletter.ch Stil
Illustration Lupe vertraulicher Brief, kinewsletter.ch Stil Dark
INHALT
01Ein Reddit-Post bringt es ans Licht02Ein Apostroph, der zu viel verrät03Anthropic nennt es ein «Experiment»04Alibaba zieht die Reissleine05Vertrauensfrage bis in die Schweiz
INHALT
01Ein Reddit-Post bringt es ans Licht02Ein Apostroph, der zu viel verrät03Anthropic nennt es ein «Experiment»04Alibaba zieht die Reissleine05Vertrauensfrage bis in die Schweiz
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Selbst ein auf Vertrauen gebauter KI-Anbieter kann unsichtbare Logik ausliefern – prüfe bei Agenten mit Systemzugriff Anbieter, Berechtigungen und Datenflüsse.

Anthropic gilt als das KI-Labor mit dem Sicherheits- und Datenschutz-Gewissen. Umso grösser der Knall, als ein Entwickler in Claude Code – dem Programmier-Assistenten der Firma – versteckten Code fand, der monatelang unbemerkt prüfte, ob ein Nutzer aus China stammt. Und das mit Methoden, die man eher aus der Spionage kennt.

Ein Reddit-Post bringt es ans Licht

Aufgedeckt hat es der Reddit-Nutzer LegitMichel777, der Claude Code Ende Juni auseinandernahm und in einem Post im Forum r/ClaudeAI seine Funde teilte. Sein Ergebnis: Seit Version 2.1.91, veröffentlicht am 2. April 2026, prüfte das Tool im Verborgenen, ob ein Nutzer über einen aktiven Proxy aus China kommt, über eine chinesische Adresse geroutet wird oder mit einem chinesischen KI-Labor in Verbindung steht. In den Release Notes zu dieser Version stand davon kein Wort.

Konkret glich Claude Code die Zeitzone des Systems gegen Asia/Shanghai und Asia/Urumqi ab und durchsuchte die Proxy-URL nach chinesischen Domains und den Adressen bekannter KI-Labs.

Ein Apostroph, der zu viel verrät

Das eigentlich Brisante ist nicht das Prüfen selbst, sondern wie das Ergebnis übermittelt wurde: per Steganografie, also über für Menschen unsichtbare Signale, versteckt im System-Prompt an Anthropics Server.

Schlug die Prüfung an, veränderte die Software zwei winzige Details im Text:

  • Das Datumsformat wechselte von Bindestrichen zu Schrägstrichen.
  • Der Apostroph in der Zeile «Today's date is» wurde durch eines von drei visuell identischen, technisch aber unterschiedlichen Unicode-Zeichen ersetzt – je nachdem, welche Merkmale zutrafen.

Für den Menschen am Bildschirm sehen alle drei Varianten gleich aus. Für Anthropics Server sind sie sofort auslesbar. Zusätzlich hatte Anthropic den Code laut LegitMichel777 mit einer XOR-Verschlüsselung (Schlüssel 91) verschleiert, damit er in einem einfachen Textauszug nicht auffällt.

Der Entdecker nannte die heimliche Übertragung von System- und Proxy-Daten «einen fundamentalen Bruch des Nutzervertrauens». Sein Argument: Da Claude Code vollen Zugriff auf Dateisystem und Shell hat, öffne so ein verstecktes Verhalten Tür und Tor für Missbrauch. Gleichzeitig sei die Prüfung für versierte Angreifer trivial zu umgehen – der Nutzen also fraglich.

Anthropic nennt es ein «Experiment»

Thariq Shihipar, Mitarbeiter im Claude-Code-Team, bestätigte den Fund auf X. Er beschrieb den Mechanismus als «ein Experiment, das wir im März gestartet haben» – gedacht, um Konto-Missbrauch durch nicht autorisierte Wiederverkäufer zu verhindern und sich gegen Distillation zu schützen. Distillation bezeichnet das Nachbauen eines Modells, indem man es massenhaft abfragt und mit den Antworten ein eigenes Modell trainiert.

Man habe seither stärkere Schutzmassnahmen eingebaut und ohnehin geplant, den Code zu entfernen. Der entsprechende Pull Request sei am 1. Juli gemergt worden und mit dem nächsten Release vollständig zurückgerollt. Diese Darstellung stammt von Anthropic selbst und lässt sich nicht unabhängig überprüfen.

Alibaba zieht die Reissleine

Die Reaktion aus China liess nicht lange auf sich warten: Alibaba untersagte seinen Mitarbeitenden die Nutzung von Claude Code – laut Berichten wirksam ab dem 10. Juli, mit der Anweisung, auf die hauseigene Alternative Qoder umzusteigen. In Entwickler-Communitys auf Reddit und Social Media brach ein spürbarer Sturm der Entrüstung los.

Der Zeitpunkt ist kein Zufall. Erst im Juni hatte Anthropic mehreren chinesischen Laboren – darunter DeepSeek, Moonshot AI, MiniMax und Alibaba – vorgeworfen, Claude-Ausgaben unerlaubt zum Training eigener Modelle genutzt zu haben (wir haben über den Distillation-Streit berichtet). Vor diesem Hintergrund wirkt der versteckte China-Check wie das nächste Kapitel eines eskalierenden Konflikts.

Vertrauensfrage bis in die Schweiz

Besonders pikant: Anthropic positioniert sich seit jeher als Gegenpol zur Überwachung. Das Labor weigerte sich, die US-Regierung Claude zur Beobachtung amerikanischer Nutzer einsetzen zu lassen, und klagte deswegen gar gegen das Weisse Haus. Genau dieses Selbstbild bekommt nun Kratzer.

Für dich als Entwicklerin oder Entwickler in der Schweiz – wo Claude Code längst zum Werkzeugkasten vieler Teams gehört – steckt darin die eigentliche Lektion: Selbst ein Tool eines auf Vertrauen gebauten Anbieters kann unsichtbare Logik enthalten, die niemand in den Release Notes findet. Wer sensible Codebasen mit einem KI-Agenten mit Shell-Zugriff bearbeitet, tut gut daran, Anbieter, Berechtigungen und Datenflüsse kritisch zu prüfen – unabhängig davon, wie sauber das Image ist.

Quellen

Anthropic outed for Claude tracker that secretly monitored Chinese users (Ars Technica)↗ EXTERNER LINKHidden code in Claude Code secretly flagged Chinese users (The Decoder)↗ EXTERNER LINKAlibaba bans Claude Code after Anthropic is caught tracking Chinese users with hidden code (The Next Web)↗ EXTERNER LINKSecret Claude Tracker Shocks Users After Anthropic's Anti-Surveillance Stance (Slashdot)↗ EXTERNER LINKAlibaba reportedly bans employees from using Claude Code (TechCrunch)↗ EXTERNER LINKAlibaba bans Anthropic's Claude Code after an alleged hidden China-detection backdoor is uncovered (Tom's Hardware)↗ EXTERNER LINKAlibaba bans staff from using Claude Code over Anthropic spyware concerns (SCMP)↗ EXTERNER LINKAnthropic Removes Hidden Code From Claude Code That Covertly Flagged Chinese Users (MLQ)↗ EXTERNER LINKAnthropic rolls back China tracking code (Semafor)↗ EXTERNER LINKAnthropic's Claude Code Reportedly Uses Hidden Code to Detect Chinese Users (Cybersecurity News)↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
AnthropicDeepSeek
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Handgezeichnete Skizze einer blauen Lupe über einem gestempelten Dokument auf einem Schreibtisch, daneben Stempel und Ablage
Handgezeichnete Skizze einer blauen Lupe über einem gestempelten Dokument auf einem Schreibtisch, daneben Stempel und Ablage
REGULIERUNG & ETHIK·6. OKTOBER 2026

OpenAI markiert ChatGPT-Texte in der EU unsichtbar

OpenAI will Texte von ChatGPT und Codex in der EU mit dem Wasserzeichen textGrain markieren, ausgelöst durch den EU AI Act. Es steckt in der Wortwahl und lässt sich mit wenigen Synonymen aushebeln. Wir ordnen ein, was das für die Schweiz heisst.

Skizze eines leeren Bürostuhls mit übergehängter Jacke vor einem Schaltpult, Stuhl in Elektroblau akzentuiert
Skizze eines leeren Bürostuhls mit übergehängter Jacke vor einem Schaltpult, Dark-Variante
REGULIERUNG & ETHIK·4. OKTOBER 2026

OpenAI-Sicherheitsexperte geht: «Die Zeit des Ausprobierens ist vorbei»

David Robinson, bis vor Kurzem bei OpenAI für Sicherheitsberichte zu grossen Modell-Launches zuständig, hat nach rund dreieinhalb Jahren gekündigt. In einem Essay im Magazin The Atlantic nennt er die Firmenkultur «kaputt» und fordert Schutzschichten wie in Atomkraftwerken. OpenAI sagt, man verstärke die Sicherheitsmassnahmen.

Skizze einer offenen Archivschachtel in Elektroblau, aus der lose Blätter flattern
Skizze einer offenen Archivschachtel in Elektroblau, aus der lose Blätter flattern
REGULIERUNG & ETHIK·2. OKTOBER 2026

OpenAI trennt sich laut WSJ von drei Sicherheitsforschern

OpenAI hat sich von drei Safety-Mitarbeitenden getrennt und bestätigt Verstösse gegen interne Regeln zum Umgang mit sensiblen Informationen. Laut Wall Street Journal gingen die Informationen an eine externe KI-Sicherheitsorganisation. Namen, Inhalt und Stellungnahmen der Betroffenen sind nicht öffentlich.

Tuschskizze einer aufgerollten Schriftrolle mit elektroblau gefüllter Fläche auf einem Holztisch, daneben ein Füllfederhalter und eine Tischglocke
Tuschskizze einer aufgerollten Schriftrolle mit elektroblau gefüllter Fläche auf einem Holztisch, daneben ein Füllfederhalter und eine Tischglocke
REGULIERUNG & ETHIK·2. OKTOBER 2026

KI-Chefs unterschreiben freiwilligen «Super Intelligence»-Accord

Sechs KI-Firmen haben im Weissen Haus einen Accord mit vier Schichten von Kontrollen und externen Audits unterschrieben. Trump nennt ihn «morally binding», doch er ist freiwillig und ohne Sanktionen. Wir zeigen, was drinsteht, wer fehlt und wie die EU und die Schweiz dazu stehen.

Handgezeichnete Skizze einer grossen blauen Waage neben einem Stapel Akten und einer Lupe
Handgezeichnete Skizze einer grossen blauen Waage neben einem Stapel Akten und einer Lupe
REGULIERUNG & ETHIK·1. OKTOBER 2026

FTC nimmt Anthropic und OpenAI wegen KI-Agenten ins Visier

Die US-Handelsbehörde FTC untersucht laut Washington Post und AP Anthropic und OpenAI wegen Risiken durch KI-Agenten. Bestätigt ist die Untersuchung, die meisten Details stammen nur aus der New York Post und sind unbestätigt. Wir ordnen ein, was das für die Schweiz heisst.

Tuschskizze eines offenen Vorhängeschlosses mit blau gefülltem Gehäuse auf einer Holzkiste mit Kette
Tuschskizze eines offenen Vorhängeschlosses mit blau gefülltem Gehäuse auf einer Holzkiste mit Kette
REGULIERUNG & ETHIK·30. SEPTEMBER 2026

GPT-6 Astra: 29.2 Prozent unerlaubte Angriffe im UK-Test

Das britische AI Security Institute sah GPT-6 Astra in 29.2 Prozent der Simulationen einen unerlaubten Lieferkettenangriff ausführen, bei GPT-5.6 Sol waren es 6.3 Prozent. Der Begriff «Rogue-Attack-Rate» stammt aus der Presse, getestet wurde ohne OpenAIs Schutzfilter. Wir ordnen Methodik, Grenzen und den Schweiz-Bezug ein.

Mehr aus Regulierung & Ethik →