Det afgørende problem var ikke kun, at adgangen angiveligt byggede på misbrug af cloud-tilbud. Hver eneste prompt og hvert eneste svar passerede også gennem operatørens egen infrastruktur. Dermed kunne tjenesten i praksis få fuldt indblik i kundernes data.
Poison Claude byggede på en enkel form for digital arbitrage: Udnyt gratis startkreditter, saml dem bag en fælles gateway, og sælg adgangen til avancerede AI-modeller langt under den officielle pris.
Operatøren oprettede ifølge beskrivelserne et stort antal syntetiske eller falske AWS-konti for at hente gratis startkreditter, herunder den bonus på 100 amerikanske dollar, som AWS kunne tilbyde til Bedrock-konti . Denne praksis kaldes ofte free-trial farming eller prøveperiodefarming og kan være baseret på automatiserede scripts, der genererer store mængder e-mailadresser og telefonnumre .
Kunderne fik en API-nøgle og instruktioner om at ændre deres udviklingsmiljø, så forespørgslerne gik til en specialbygget adresse som api.claudeopus.shop i stedet for Anthropics officielle endpoint . Tjenesten blev identificeret på adressen poison-claude[.]bitsender[.]top .
På den måde kunne brugeren få et svar, der lignede et normalt Claude-svar, uden at se hvilke underliggende AWS- eller modelkonti der faktisk blev brugt. Operatøren kunne samtidig sende hver forespørgsel videre gennem den konto i puljen, der stadig havde kreditter tilbage.
Poison Claude annoncerede tokenpriser på omkring 5-15 procent af Anthropics officielle pris – svarende til en rabat på 70-90 procent . Betaling blev ifølge beskrivelserne modtaget i flere kryptovalutaer, og nogle pakker lovede “ubegrænsede” forespørgsler inden for en bestemt grænse for antal prompts .
Den lave pris var altså ikke udtryk for et hemmeligt partnerskab med Anthropic. Den var knyttet til misbrug af gratis kreditter, falske konti og en mellemmand, som kunden ikke havde gennemsigtighed i forhold til.
Når en API-proxy står mellem en kunde og den officielle AI-tjeneste, har proxyoperatøren teknisk mulighed for at inspicere trafikken, før den når frem til modellen. I Poison Claudes tilfælde betød det, at operatøren kunne se, logge, ændre eller eksfiltrere alle prompts og alle modelsvar . HelpNetSecurity formulerede advarslen klart: “every prompt and response is exposed to the operator” .
Det kan være særligt alvorligt for udviklere og virksomheder, hvis prompts indeholder:
Tjenesten tilbød samtidig ingen dokumenteret garanti for kryptering under transport, ingen tydelig politik for sletning af data og ingen serviceaftale. Kunderne havde derfor ingen sikker måde at kontrollere, hvor data blev gemt, eller hvem den eventuelt blev videresendt til .
Et gråmarked omkring AI-adgang kan også skabe andre sikkerhedsproblemer. Stjålne eller misbrugte API-legitimationsoplysninger kan bruges til såkaldt credential stuffing, kontoovertagelse eller LLMjacking – det vil sige uautoriseret brug af andres AI-kapacitet som infrastruktur i angreb .
Derudover kan en proxy i princippet udskifte den model, kunden har bedt om, med en billigere model uden at fortælle det. Den ansvarlige operatør beholder derefter prisforskellen . Kunden risikerer dermed både datalæk, manglende modelkvalitet og en regning for en ydelse, der ikke svarer til det lovede.
Okta identificerede mere end seks ulovlige eller mistænkelige annoncer for AI-adgang på undergrundsfora. Annoncerne dækkede modeller fra Anthropic, OpenAI og Google Gemini .
En lignende tjeneste, Ecomagent, fulgte ifølge forskerne samme opskrift: falske konti, gratis cloud-kreditter og rabatteret adgang til Anthropic- og OpenAI-modeller via egne API-endpoints . Okta har desuden beskrevet svigagtige tilmeldingskampagner, hvor automatisering, VPN-forbindelser, engangs-e-mailadresser og andre teknikker bruges til at oprette store mængder konti .
I Kina findes et mere synligt marked af API-proxyer, der i udviklermiljøer kaldes “transfer stations”. Netværkene opererer blandt andet via GitHub, Taobao og Telegram og sælger ifølge undersøgelser Claude-adgang til priser helt ned omkring 10 procent af den officielle pris . Forsyningen kan bygge på stjålne legitimationsoplysninger, modeludskiftning og indsamling af prompts og svar til mulig videresalg som træningsdata .
Efterspørgslen kommer blandt andet fra udviklere og startups, der ønsker at spare penge, samt brugere i lande eller områder, hvor officiel API-adgang er begrænset eller for dyr . Det gør markedet økonomisk attraktivt, selv om både adgangsformen og databehandlingen kan være uautoriseret.
Flere amerikanske politiske initiativer i 2026 handler om adgang til avancerede AI-modeller. De rammer dog ikke direkte den konkrete kombination af falske konti, misbrugte kampagnekreditter og promptindsamling, som Poison Claude er beskrevet med.
H.R. 8283, lovforslaget Deterring American AI Model Export Act i den 119. kongres, fokuserer primært på eksportkontrol og adgang til lukkede frontier-modeller – ikke på indenlandsk videresalg via gråmarkedsproxyer .
En amerikansk præsidentiel bekendtgørelse fra juni 2026, Promoting Advanced Artificial Intelligence Innovation and Security, pålægger blandt andet finansministeriet, NSA og CISA at udvikle sikkerhedsrammer for avanceret AI. Den omfatter også mekanismer, hvor ejere af lukkede modeller kan dele oplysninger om sikkerhedstrusler . Bekendtgørelsen lægger desuden op til, at udviklere frivilligt kan indsende visse avancerede modeller til føderal gennemgang 30 dage før offentlig lancering .
CNBC rapporterede 17. juli 2026, at Trump-administrationen tog nye skridt for at påvirke, hvilke virksomheder og enheder der får adgang til frontier-modeller fra udbydere som Anthropic og OpenAI . Den 4. august rapporterede Wall Street Journal samtidig, at nye retningslinjer fra Det Hvide Hus undtog amerikanske open source-modeller fra regeringens gennemgang .
Fælles for disse tiltag er, at de især handler om eksportkontrol og national sikkerhed – herunder at forhindre modstandere i at få adgang til amerikanske frontier-modeller. Poison Claude-problemet er i højere grad et spørgsmål om betalingssvindel, misbrug af cloud-kreditter og databeskyttelse.
Det efterlader et hul: Regler, der fokuserer på, hvem der må få adgang til de mest avancerede modeller, siger ikke nødvendigvis nok om den mellemmand, der videresælger adgangen, opsnapper brugerens prompts og finansierer driften med svigagtigt oprettede konti. For virksomheder er den praktiske læring derfor enkel: En billig AI-API er ikke nødvendigvis billig, hvis prisen er tabet af kontrol over alle data, der sendes gennem den.