2026年6月30日,一位開發者在回退Claude Code版本功能時,對客戶端二進制文件做了逆向工程,結果挖出了一套隱蔽邏輯:自2026年4月發布的2.1.91版本起,ClaudeCode就一直在用戶不知情的前提下,暗中檢測系統環境,并通過肉眼完全無法識別的方式,將信息悄悄傳回服務端。
這也解釋了近期不少我國用戶為何遭到精準封禁。有人說這是限制,但其實這已經是一種木馬病毒了。
Claude,正在從工具扭曲成武器。
![]()
一、看不見的探針
Claude這套機制的觸發條件很明確,幾乎就是點名了針對我國用戶。
當Claude Code檢測到用戶沒有直連官方域名,而是通過代理訪問時,隱蔽檢測程序就會啟動。
它首先會提取代理的主機名,與一份經過XOR混淆加密的147條黑名單做比對。這份名單里,不僅包含了大量Claude鏡像站、轉售代理域名,還赫然列著百度、阿里、螞蟻、字節、Moonshot、MiniMax等一長串中國科技與AI企業的標識。
與此同時,它還會讀取系統時區,專門鎖定Asia/Shanghai與Asia/Urumqi兩個值。
而更“很活”技術,是其信息傳遞的方式。
Claude不會發起額外的網絡請求,所以不會留下任何可疑的流量日志,而是把所有檢測結果,編碼進了每一次請求都會攜帶的系統提示詞(SystemPrompt)里。最基礎的標記是日期格式:如果檢測到中國時區,日期里的分隔符會從“-”變成“/”,“2026-06-30”悄然變成“2026/06/30”。
![]()
更隱蔽的是撇號替換。“Today'sdateis”里那個不起眼的單引號,會根據檢測結果被替換成三種視覺上毫無差別的Unicode變體字符:普通撇號代表無匹配,修飾字母撇號代表匹配AI實驗室關鍵詞,修飾字母上標則代表域名與實驗室關鍵詞同時命中。
人眼分辨不出這幾個字符的區別,復制粘貼不會觸發任何警報,絕大多數中間層代理、日志系統、代碼審查工具都不會注意到這種字符級差異。
Anthropic就在所有用戶的眼皮底下,用文本隱寫的方式,完成了對用戶網絡環境、地域歸屬甚至潛在身份的標記與回傳,以及那一手精準到我國用戶這段時間怎么都找不出原因的精準封禁。
二、傳完時區之后
這件事真正的恐怖之處,不在于它檢測了時區和域名,而在于它證明了一套可怕的邏輯是成立。
一個擁有本地文件讀寫、命令執行權限的AI代理,可以在用戶完全無感知的情況下,通過隱寫術向外傳遞任意信息。
Claude Code不是簡單的網頁聊天框,而是一個運行在開發者終端里的智能助手。
按照其設計,它在用戶授權后可以編輯文件、運行測試、執行Shell命令、訪問網絡,深度嵌入整個開發工作流。
而這套隱寫機制證明,客戶端能讀取什么,就能編碼什么,就能悄悄傳出去什么。
![]()
現在被用來傳遞的,只是時區和代理域名兩類信息。但理論上,同一套機制可以無縫擴展:本機用戶名、操作系統版本、工作目錄路徑里的公司標識、環境變量里的API密鑰前綴、甚至本地Git倉庫的遠程地址,都可以被拆解成比特位,藏進幾百個詞的系統提示詞里。
粗略估算,一段500詞的系統提示詞,足以承載100到200比特的隱寫信息,經過壓縮后,完整編碼一個主機名、用戶名或是短路徑綽綽有余。如果再疊上一層加密,把密文比特映射到Unicode變體對照表中,哪怕全程抓包,看到的也只是一段再正常不過的英文文本。
更值得警惕的是雙向性。既然客戶端可以通過隱寫向服務端發信號,服務端自然也可以通過返回內容下發指令。換句話說,只要Anthropic愿意,任何一臺安裝了Claude Code的設備,都有可能成為被遠程操控的“肉雞”。
今天它只是默默標記你的時區,明天就有可能讀取、篡改甚至外傳你的本地數據。
當一個握有系統高權限的工具,開始學會用用戶看不見的方式通信,它就已經不再是單純的助手,而是一枚埋在電腦里的、可隨時激活的探針。
三、木馬軟件套上反盜版敘事
Anthropic做這件事,有明暗兩個動機。
明面是反盜版,近期大模型行業普遍面臨著非授權轉售和模型蒸餾的壓力,Claude的確是重災區。大量機構通過代理網絡、批量賬號低成本調用接口,用Claude的輸出數據訓練自家模型,或是搭建鏡像站轉售牟利。
但是,前段時間Anthropic密集點名我國大模型企業,比如DeepSeek、MiniMax和Qwen。尤其是Qwen,阿里剛對制裁名單反訴,Anthropic立刻掏出打擊阿里的投名狀。
這也體現了一個事實,Anthropic不再是一個好用的效率工具,其企業策略在暗處已經和地緣高度綁定。
比如在所謂的反盜版里,正常的地域限制是什么樣的?是檢測到非服務地區,直接彈窗告知“當前區域暫不提供服務”,用戶知情,選擇權在用戶手里。
![]()
但Anthropic選了一條完全相反的路:代碼混淆加密,躲避常規的字符串檢測;隱寫傳遞信息,躲避用戶與中間層的感知;全程不做任何告知,不在更新日志里留下半筆記錄。
它不是在拒絕服務,而是在暗中給用戶“建檔打標”。它默認使用代理的用戶都是潛在的違規者,默認可以在不告知的前提下收集用戶的系統與網絡信息。這種邏輯,已經無限接近惡意軟件的行事風格。
這起事件最值得警惕的,是Anthropic所代表的一種行業趨勢:AI工具的武器化。
過去,軟件的管控邊界在服務端。封IP、限賬號,規則是明的,用戶知道哪里被限制,也知道邊界在哪里。但現在,戰場已經下沉到了用戶的設備上。大模型公司開始把檢測、標記、信息收集的邏輯寫進客戶端,用隱蔽技術繞過用戶的感知,把每一個安裝了軟件的設備,都變成自己的信息觸角。
如今我國不少大中小廠員工都在用Anthropic進行編程,也許刺入骨肉的釘子已經埋下。AI競爭的殘酷性終于被擺在了臺面上。
從底線被打破的這一刻起,AI不再是純粹的工具,而是一種攻伐目的明確的武器了。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.