SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher haben in Claude Code eine Funktion entdeckt, die Nutzer offenbar über Prompt-Steganographie markiert. Laut Bericht zielte die Logik auf die Lokalisierung von Anwendern in China, u. A. Anhand von Zeitzonen- und Netzwerkindikatoren. Anthropic reagierte schnell, entfernte den Code und stoppte dabei rund 28, 8 Millionen nicht autorisierte Interaktionen. Der Vorfall wirft zugleich Fragen zur Vertrauenswürdigkeit von KI-Tracking, zur Transparenz und zu möglichen Kollisionen mit dem EU AI Act auf.

Anthropic hat nach einem öffentlichen Sicherheitsfund schnell reagiert: In einer Version von Claude Code (2.1.196) soll zeitweise Code gelaufen sein, der Nutzer über Prompt-Steganographie mit bestimmten Profilmerkmalen markiert. Im Kern ging es dabei nicht um offensichtliches „Senden von Daten“, sondern um das Einbetten versteckter Funktionen in Prompts bzw. Deren Verarbeitung. Der Sicherheitsforscher, der den Fund veröffentlichte (genannt wird der Alias „Thereallo“), ordnete die Signale u. A. Zeitzonen zu. Anthropic bestätigte die Existenz der Funktion und entfernte sie nach der Veröffentlichung.
Technisch beschreibt der Bericht ein Vorgehen, das eher nach „Telemetry mit Tarnkappe“ als nach klassischem Logging klingt. Neben der Zeitzone sollen auch Proxies, Firmennetzwerke und Verbindungen zu KI-Forschungslaboren ausgewertet worden sein. Die Kombination dieser Signale diente offenbar dazu, Anwender in China zu lokalisieren. Als zugehörige Indikatoren werden Zeitzonen wie Asia/Shanghai und Asia/Urumqi genannt. Aus Security-Sicht ist das eine relevante Verschiebung: Wo herkömmliche Telemetrie häufig transparent dokumentiert und prozessual abgesichert ist, wirkt Prompt-Steganographie wie ein Signalkanal, der im Normalbetrieb leichter übersehen wird.
Laut Eingangsschilderung setzte Anthropic den Mechanismus bereits seit März 2026 ein. Nach der Entdeckung Anfang Juli wurden die betroffenen Funktionen entfernt. Anthropic gab zudem an, dass rund 28, 8 Millionen nicht autorisierte Interaktionen gestoppt wurden, die von etwa 25.000 Konten ausgingen. Das Unternehmen ordnete einen Teil der Aktivität dem chinesischen Konzern Alibaba zu. Diese Größenordnung ist für die Praxis entscheidend: Selbst wenn sich der Fokus auf Missbrauchsabwehr richtet, erzeugt die Menge an verarbeiteten Indikationen ein zusätzliches Risiko- und Prüfvolumen für Datenschutz, Sicherheitsbetrieb und Compliance-Reviews.
Als Begründung nennt Anthropic den Schutz vor Technologiediebstahl. In der KI-Industrie ist „Model-Distillation“ ein bekanntes Muster: Wettbewerber können Ausgaben eines großen Modells nutzen, um ein kleineres Modell effizienter zu trainieren. Entsprechend versuchen manche Anbieter, wiederholte oder automatisierte Zugriffe zu erkennen und zu bremsen. Der Streit entsteht jedoch an der Grenze zwischen legitimer Abuse-Prävention und verdecktem Tracking: Kritiker argumentieren, dass das Unternehmen Anfragen von US-Behörden ablehne, während es gleichzeitig eigene Methoden zur Identifikation implementiert habe. Auch deshalb ist der Fall für den Mittelstand und Enterprise-IT spannend: Er zeigt, wie schnell Sicherheitslogik in rechtlich sensible Bereiche rutschen kann.
Marktlich ordnet sich das nicht isoliert ein. Die KI-Welt steht seit Monaten unter Druck: Modelle und Tools werden parallel in Produktionen eingesetzt, gleichzeitig wachsen die Anforderungen an Governance. Große Anbieter wie OpenAI oder Google werden in der Praxis ebenfalls an Fragen zur Missbrauchsbekämpfung gemessen, etwa bei Rate-Limits, Filtermechanismen oder Transparenz zu Monitoring. Der Unterschied in diesem Fall ist die konkrete Technologieebene: Prompt-Steganographie macht Erkennungspfade schwerer nachvollziehbar, und genau darin liegt der neue Angriffspunkt für Auditoren. Branchenanalysten erwarten daher strengere technische Nachweise, nicht nur Policy-Dokumente.
Für das Unternehmensecosystem ist die Lehre klar: KI-Features sind nicht automatisch „harmlos“, nur weil sie als Assistenz oder Code-Tool auftreten. Sobald ein System Nutzersignale verarbeitet, entstehen datenschutzrechtliche und sicherheitstechnische Fragen zu Zweckbindung, Zugriffsschutz und Datenminimierung. Der EU AI Act verschärft hier den Rahmen, insbesondere bei Transparenz- und Risikomanagementpflichten, wenn Systeme potenziell in den Bereich „unzulässige Praktiken“ oder „Intransparenz“ geraten. Der Vorfall wird damit zu einem Prüfstein für KI-Betriebsteams: „Wie“ ein Modell Nutzer erkennt, kann juristisch relevanter sein als „dass“ es überhaupt Schutzmechanismen gibt.
Hinzu kommt, dass der Bericht auch indirekte Folgeschäden beschreibt: Unbefugte Wiederverkäufer boten Zugang zu Anthropics Diensten für monatliche Beträge zwischen 1 und 12 US-Dollar an. Solche Geschäftsmodelle zielen häufig auf das Umgehen von Zugriffskontrollen und werden oft erst dann als Problem sichtbar, wenn Anbieter großflächig blockieren müssen. Wenn Tracking-Maßnahmen auch dieses Setup adressieren sollten, stellt sich die Frage, ob die Abwehr robust und verhältnismäßig war. Gerade hier ist der Compliance-Dialog mit Legal und Security notwendig, weil die Bekämpfung von Missbrauch nicht automatisch die Verletzung von Transparenz- oder Datenschutzprinzipien rechtfertigt.
Der geopolitische Hintergrund verstärkt den Druck. In den USA und China ist der KI-Wettbewerb stark politisiert, und das gilt besonders für Modelle, die in Tests zur Sicherheitslückenerkennung bessere Ergebnisse zeigen als etablierte Systeme. Gleichzeitig lockerte das US-Handelsministerium kurz zuvor Exportbeschränkungen für bestimmte Modelle wie Mythos 5 und Fable 5. Das erhöht die Wahrscheinlichkeit, dass Anbieter ihre Schutzmaßnahmen anpassen müssen, weil sich die Austausch- und Zugriffslage verändert. Für Enterprise-Teams heißt das: Beschaffung, Evaluierung und Vertragsgestaltung sollten nicht nur technische Qualität, sondern auch konkrete Monitoring- und Missbrauchslogik abdecken.
In der Zukunft ist mit zwei parallelen Entwicklungen zu rechnen. Erstens werden Anbieter stärker in Richtung nachweisbarer Governance gehen: Auditierbare Kontrollen, klare Zweckdefinitionen und technische Nachweise, die Prompt-basierte Kanäle einschließen. Zweitens steigt der Druck auf die Plattform-Ökosysteme, weil Unternehmen zunehmend regulatorische Anforderungen in Einkaufsentscheidungen übersetzen. Für Entwickler bedeutet das konkret: KI-Integrationen sollten möglichst mit konfigurierbaren Logging- und Monitoring-Optionen arbeiten, sowie mit klarer Dokumentation, welche Signale wie verarbeitet werden. Kurzfristig dürfte der Claude-Code-Vorfall als Beispiel dienen, wie schnell aus Sicherheitsmaßnahmen ein Compliance-Risiko entsteht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Claude Code: Prompt-Steganographie zur Nutzerlokalisierung in China?" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Claude Code: Prompt-Steganographie zur Nutzerlokalisierung in China?" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Claude Code: Prompt-Steganographie zur Nutzerlokalisierung in China?« bei Google Deutschland suchen, bei Bing oder Google News!