NVDB предупреждает о backdoor в Claude Code
(v2.1.91–2.1.196): разбор механизма и playbook

8 июля 2026 платформа NVDB (министерство промышленности и ИТ КНР) опубликовала risk advisory по Claude Code версий v2.1.91–v2.1.196. Классификация: backdoor с серьёзными последствиями — встроенный мониторинг может без согласия пользователя отправлять на удалённый endpoint геолокацию и идентификаторы. Запустите claude --version и обновитесь до 2.1.197+.

Материал для разработчиков, DevOps и SecOps, которые гоняют Claude Code через proxy/gateway. Внутри: разбор NVDB, timeline от anti-distillation инвестиций Anthropic до бана Alibaba, трёхфазная стеганография в system prompt, матрица позиций сторон, контекст дистилляции LLM, 8-шаговый runbook и 10 FAQ. После прочтения вы поймёте, срабатывает ли trigger на вашем стеке и как изолировать egress на bare-metal узле.

01 Что именно сказал NVDB про backdoor Claude Code?

TL;DR для инженеров:

  • Классификация: NVDB — «backdoor, серьёзная угроза»; рекомендация: удалить или обновить немедленно.
  • Affected range: v2.1.91 (релиз 2026-04-02) — v2.1.196 (2026-06-29), ~20 билдов, ни один не задокументирован в changelog.
  • Fix: v2.1.197 (2026-07-01/02) убирает stego-код; часть CN-источников указывает v2.1.198. Практика: «2.1.197+» + сверка с официальным changelog.
  • Критичная поправка: код не активен для всех — только при ANTHROPIC_BASE_URL, указывающем на non-default endpoint (corp gateway, API reseller, third-party proxy). Прямой хит на api.anthropic.com — trigger не срабатывает.
  • Enterprise fallout: Alibaba и другие ограничили Claude Code; с 10 июля 2026 — миграция на внутренний Qoder.

Почему регулятор и корпорации синхронно отреагировали:

  • Undisclosed high-privilege hook: CLI с shell + FS access — три месяца скрытого fingerprinting без disclosure в release notes.
  • Steganography channel, не telemetry: спор не о сборе метрик как таковом, а о covert side-channel в system prompt для geo/competitor fingerprinting.
  • Compliance surface: публичных data breach не подтверждено, но есть риск account ban и неконтролируемого egress с dev-машин.
  • Attack narrative chain: Anthropic deploy → RE community → rollback → Alibaba ban → MIIT backdoor label.
Ключевые факты NVDB
Параметр Значение
Тип риска Встроенный мониторинг, exfil чувствительных данных без consent
Payload Geo-hint, identity markers
Affected builds v2.1.91 – v2.1.196
Ship window 2 апреля — 29 июня 2026
Official guidance Uninstall/upgrade; egress control + traffic monitoring на dev endpoints

02 Timeline backdoor-инцидента Claude Code (2026)

От публичных anti-distillation инвестиций Anthropic до квалификации MIIT — почти пять месяцев. 8 июля — regulatory peak; 10 июля — дедлайн Alibaba.

  1. Февраль 2026: Anthropic анонсирует anti-distillation stack (classifiers, behavioral fingerprinting, threat intel sharing).
  2. Март 2026: covert detection logic включается в Claude Code без public disclosure.
  3. 2026-04-02: ship v2.1.91 — stego payload в дистрибутиве.
  4. 2026-04-02 — 06-29: ~20 релизов, логика на месте, changelog молчит.
  5. 2026-06-29: v2.1.196 — последний affected build.
  6. 2026-06-30: Reddit (LegitMichel777) → Thereallo tech write-up → Adnane Khan GitHub RE report (v2.1.193/195/196 confirmed).
  7. 2026-07-01: Thariq Shihipar (Anthropic) на X: «experiment» anti-abuse/anti-distillation с марта; rollback на завтра.
  8. 2026-07-02: v2.1.197 (иногда 2.1.198) — код вырезан, changelog не детализирует.
  9. 2026-07-03/04: Reuters/TechCrunch: Alibaba ban с 10 июля, pivot на Qoder.
  10. 2026-07-08: NVDB official advisory.
  11. 2026-07-10: Alibaba internal ban effective.

Unicode mapping и отличие от Desktop injection: deep dive по стеганографии Claude Code.

03 Мониторит ли Claude Code всех? Trigger path и мифы

Bottom line: заголовки «Claude Code шпионит за всеми» — false positive в threat modeling. Activation gate — только non-official ANTHROPIC_BASE_URL. Direct route к api.anthropic.com — этот code path не выполняется.

При срабатывании trigger runtime делает два env probe:

  • TZ check: Asia/Shanghai или Asia/Urumqi.
  • Proxy hostname blacklist: сравнение hostname из ANTHROPIC_BASE_URL с 147 rules — CN tech giants, AI lab keywords (DeepSeek, Moonshot, Zhipu, MiniMax, Baichuan, StepFun, 01.AI и др.), известные API resellers. Obfuscation: XOR key 91 + Base64.

Threat intel note: прямой impact — account ban risk, не confirmed data breach. Публичных кейсов финансового ущерба нет; фокус на undisclosed covert channel и compliance exposure.

04 Как работает стеганография Claude Code? Позиции сторон

Трёхфазный covert channel (RE consensus):

  1. Trigger: non-official ANTHROPIC_BASE_URL + TZ/domain/keyword hit.
  2. System prompt mutation: отдельного exfil HTTP нет — патчится сам system prompt: date separator 2026-06-30 (hyphen) → 2026/06/30 (slash); standard apostrophe в Today's date is заменяется тремя visually identical Unicode variants, кодирующими 3 boolean flags.
  3. Server-side decode: 1 date-format bit + 3 apostrophe variants ≈ 3 bit env metadata per request. Adnane Khan: «a covert information channel embedded in system prompts».

Boundary vs legit telemetry: Claude Code использует event logs, Datadog, OpenTelemetry — это норма для CLI agents. Конфликт в: (1) steganography вместо opt-out telemetry; (2) zero changelog disclosure; (3) targeted fingerprinting CN region + competitors; (4) shell/FS privileges.

NVDB / Anthropic / Alibaba / media framing
Источник Формулировка Угол
NVDB / MIIT backdoor, серьёзная угроза Compliance, data exfil risk
Anthropic / Thariq Shihipar experiment / anti-abuse / anti-distillation Anti-reseller, anti-distillation; rollback promised
Alibaba high-risk software with security vulnerabilities Ban с 10.07, migration to Qoder
CNBC / Reuters security backdoor / built-in monitoring mechanism Regulatory alert + enterprise reaction
The Register covert code / secret steganography system Technical accountability, undisclosed update
Ars Technica spyware-like tracking / secret Claude tracker Trust crisis, policy analysis
Cybernews a nothing burger Overreaction; anti-distillation engineering

Thariq Shihipar quote: «This is an experiment we launched in March that was meant to prevent account abuse from unauthorized resellers and protect against distillation... this should be fully rolled back in tomorrow's release.»

Context: US-China model distillation war. Anthropic режет direct CN access; обход через VPN/proxy. Февраль 2026: paper PKU/CAS о distillation traces в CN LLMs. Anthropic обвинял DeepSeek, Moonshot, MiniMax, Alibaba — Senate letter: Qwen team ~25 000 fraudulent accounts, 28.8M interactions. Claude Opus 4.8 в тестах self-identified как Qwen/DeepSeek. Qoder — симптом pivot к sovereign dev stacks.

05 Runbook: проверка версии, upgrade и полное удаление Claude Code

Individual dev checklist:

  1. Version probe: claude --version или npm list -g @anthropic-ai/claude-code.
  2. Range check: если 2.1.91–2.1.196 — немедленный upgrade; на 2.1.197+ — сверить changelog с installed binary hash.
  3. Proxy endpoint audit: echo $ANTHROPIC_BASE_URL — не api.anthropic.com → вы в fingerprinted cohort.
  4. Upgrade path: npm install -g @anthropic-ai/claude-code@latest или claude update.
  5. Full uninstall: npm uninstall + wipe ~/.claude, ~/.claude.json, ~/.cache/claude-code, ~/.config/claude-code; Windows: %USERPROFILE%\.claude и аналоги.
  6. Alternatives eval: Qoder, Tongyi Lingma, Cursor — под ваш compliance policy.

Enterprise SecOps checklist:

  1. Asset inventory: NVDB guidance — scan all dev endpoints на Claude Code builds; block 2.1.91–2.1.196.
  2. Egress audit: uninstall ≠ fix — hunt persistent connections к unauthorized AI endpoints, tighten core network egress policy.
version-check.sh
claude --version
echo $ANTHROPIC_BASE_URL
npm install -g @anthropic-ai/claude-code@latest
claude update
Affected vs patched builds
Тип Версия Дата
First build with hook v2.1.91 2026-04-02
Last affected build v2.1.196 2026-06-29
Patched build v2.1.197 (иногда 2.1.198) 2026-07-01/02

06 FAQ, hard numbers, sources и CALMVPS

  • Backdoor в Claude Code? v2.1.91–2.1.196: undisclosed stego fingerprint; NVDB: backdoor risk; Anthropic: anti-distillation experiment, removed in v2.1.197.
  • Какие версии? v2.1.91 (2026-04-02) — v2.1.196 (2026-06-29).
  • Official API affected? Нет — только non-official ANTHROPIC_BASE_URL.
  • Как проверить? claude --version.
  • Ещё можно использовать? 2.1.197+ снижает tech risk; enterprise — отдельно оценить Alibaba ban.
  • Какая стеганография? Date format + Unicode apostrophe variants кодируют TZ/proxy/lab signals.
  • Почему Alibaba ban? High-risk classification; Qoder mandatory с 10 июля.
  • Changelog entry? Нет ни в одном affected build.
  • Сейчас safe? Code removed в 2.1.197+; trust — function of risk appetite.
  • Связь с distillation? Anthropic cites anti-reseller/anti-distillation motive — не оправдывает covert implementation.

Hard numbers для цитирования:

  • Domain blacklist size: ~147 entries, XOR(91)+Base64 obfuscation
  • Qwen distillation allegation: ~25 000 accounts, 28.8M interactions (Anthropic Senate letter)
  • Channel capacity: 1 date bit + 3 apostrophe variants ≈ 3 bit env metadata

Источники (перепроверьте после публикации):

IT之家: предупреждение MIIT о Claude Code

CNBC: China warns about AI risks with Anthropic's Claude Code

The Register: China ditch older Claude versions with backdoor code

Thereallo: Claude Code Is Steganographically Marking Requests

Локальный MacBook и shared VPS — плохая среда для long-running Claude Code agents и iOS CI: sleep mode рвёт процессы, multi-project contention на одном instance, нет auditable egress isolation. Для production-grade Claude Code / OpenClaw / iOS CI/CD на Apple Silicon CALMVPS bare-metal Mac Mini даёт dedicated node, 7×24 uptime, deploy за 120 секунд, pay-as-you-go billing — при API trust crisis и export controls hot-migrate endpoints на изолированный узел. Тарифы аренды.

Материал основан на NVDB advisory и публичных репортах. Техническая и compliance ориентация, не legal opinion и не security audit. Согласуйте uninstall/block/egress measures с internal security policy.