Der Preis lag laut den untersuchten Angeboten bei lediglich 5 bis 15 Prozent des offiziellen Token-Preises – also bei einem Rabatt von etwa 70 bis 90 Prozent . Bezahlt wurde in mehreren Kryptowährungen; einige Tarife versprachen zudem „unbegrenzte“ Anfragen innerhalb eines festgelegten Token- oder Prompt-Limits .
Der Rabatt war jedoch kein geheimer Sondertarif von Anthropic. Das Modell beruhte darauf, kostenlose Cloud-Guthaben abzugreifen, die Konten hinter einem gemeinsamen Zugang zu bündeln und die Rechenleistung anschließend weiterzuverkaufen.
1. Massenhaft neue Konten: Die Betreiber legen offenbar zahlreiche synthetische oder anderweitig betrügerisch erstellte AWS-Konten an, um Start- und Werbeguthaben zu erhalten. Dazu gehören etwa 100 US-Dollar Guthaben für AWS-Bedrock-Konten . Diese Methode wird häufig als „Free-Trial-Farming“ bezeichnet. Automatisierte Verfahren können dafür große Mengen an E-Mail-Adressen und Telefonnummern erzeugen .
2. Bündelung der Guthaben: Die einzelnen Konten werden zu einem Pool zusammengefasst. Ist ein Konto aufgebraucht, kann der Betreiber Anfragen auf ein anderes Konto mit verbleibendem Guthaben umleiten.
3. Ein vorgeschalteter API-Gateway: Kunden erhalten einen API-Schlüssel und die Anweisung, ihre Entwicklungsumgebung nicht auf den offiziellen Anthropic-Endpunkt, sondern auf eine eigene Adresse des Dienstes zu richten – beispielsweise api.claudeopus.shop . Der von Okta identifizierte Dienst wurde unter poison-claude[.]bitsender[.]top beworben .
Damit sieht es für den Kunden so aus, als würde er direkt mit Claude arbeiten. Tatsächlich liegt jedoch ein fremder Server zwischen der Anwendung und AWS Bedrock.
Der Proxy ist nicht bloß ein technischer Umweg. Weil die Anfrage den Betreiber-Server vor der Weiterleitung an AWS Bedrock passieren muss, kann der Betreiber jeden Prompt und jede Modellantwort einsehen, speichern, verändern oder abziehen . HelpNetSecurity warnte ausdrücklich, dass „jeder Prompt und jede Antwort dem Betreiber offengelegt“ werde .
Für Entwickler und Unternehmen kann das gravierende Folgen haben. Über solche Schnittstellen könnten beispielsweise Quellcode, interne Dokumente, Zugangsdaten, Kundendaten oder unveröffentlichte Produktinformationen an einen unbekannten Betreiber gelangen.
Hinzu kommen grundlegende Kontrollverluste:
Auch die API-Schlüssel selbst können missbraucht werden. Gestohlene Zugangsdaten kommen unter anderem für Credential-Stuffing, Kontoübernahmen oder sogenanntes LLMjacking infrage – also die unbefugte Nutzung fremder KI-Rechenleistung als Infrastruktur für Angriffe . Einige Schattenmarkt-Proxys tauschen angeforderte Modelle zudem heimlich gegen günstigere Varianten aus und behalten die Preisdifferenz .
Okta fand mehr als ein halbes Dutzend illegale Anzeigen für KI-Zugänge in Untergrundforen. Die Angebote betrafen Modelle von Anthropic, OpenAI und Google Gemini . Poison Claude war demnach kein Einzelfall.
Ein ähnliches Geschäftsmodell verfolgt Ecomagent: Auch dort sollen gefälschte Konten, kostenlose Cloud-Guthaben und eigene API-Endpunkte genutzt worden sein, um vergünstigten Zugang zu Anthropic- und OpenAI-Diensten anzubieten .
Der Markt funktioniert auf mehreren Ebenen:
Besonders umfangreich ist ein in China dokumentiertes Netzwerk solcher Vermittlungsdienste. In Entwicklerkreisen werden diese Angebote als „Transferstationen“ bezeichnet. Sie treten unter anderem auf GitHub, Taobao und Telegram auf und verkaufen Claude-Zugang teils für nur rund 10 Prozent des offiziellen Preises . Laut den Untersuchungen werden die niedrigen Preise unter anderem durch gestohlene Konten, einen nicht offengelegten Modelltausch und das Protokollieren von Prompts und Antworten ermöglicht .
Auch Strafverfolgungsbehörden und Sicherheitsforscher beobachten die Entwicklung. Die Operation Bizarre Bazaar von Dezember 2025 bis Januar 2026 dokumentierte eine kommerzielle Infrastruktur rund um gestohlene API-Zugänge . Die Cloud Security Alliance beschrieb außerdem einen breiteren „Shadow Relay Market“, in dem missbrauchte LLM-Zugangsdaten über Proxy-Systeme weiterverkauft werden .
Die politischen Debatten in den USA drehen sich derzeit vor allem um Exportkontrollen, nationale Sicherheit und den Zugang zu besonders leistungsfähigen Frontier-Modellen. Mehrere Maßnahmen berühren das Thema, zielen aber nicht direkt auf das Geschäftsmodell von Poison Claude.
H.R. 8283, der „Deterring American AI Model Export Act“ im 119. US-Kongress, soll den Zugang zu geschlossenen Frontier-Modellen kontrollieren. Im Mittelpunkt stehen jedoch Exportkontrollen und nicht der inländische Weiterverkauf über betrügerische Konten .
Eine Executive Order des Weißen Hauses vom Juni 2026, „Promoting Advanced Artificial Intelligence Innovation and Security“, beauftragt unter anderem Finanzministerium, NSA und CISA mit Sicherheitsrahmen für fortgeschrittene KI. Dazu gehören auch Mechanismen zum Informationsaustausch zwischen Behörden und Anbietern geschlossener Modelle . Entwickler sollen bestimmte besonders leistungsfähige Modelle zudem freiwillig 30 Tage vor der Veröffentlichung zur Prüfung vorlegen .
CNBC berichtete am 17. Juli 2026, dass die Trump-Regierung stärker beeinflussen wolle, welche Unternehmen und Organisationen Zugang zu Frontier-Modellen von Anbietern wie Anthropic und OpenAI erhalten . Das Wall Street Journal meldete am 4. August 2026 zugleich, dass neue Richtlinien des Weißen Hauses US-amerikanische Open-Source-Modelle von der behördlichen Überprüfung ausnehmen .
Diese Vorhaben behandeln vor allem die Frage, wer Zugang zu leistungsfähigen KI-Modellen erhalten darf – und ob dadurch nationale Sicherheitsrisiken entstehen. Poison Claude zeigt dagegen eine andere, weniger klar erfasste Problemklasse: Zahlungsbetrug, missbrauchte Cloud-Werbeguthaben, gefälschte Konten und das Abfangen sensibler Nutzerdaten.
Genau darin liegt die Brisanz für Unternehmen: Ein günstiger API-Zugang kann technisch funktionieren und trotzdem die gesamte Vertraulichkeit der darüber gesendeten Daten aufheben. Der vermeintliche Rabatt wird dann nicht nur mit gestohlenen Guthaben bezahlt, sondern möglicherweise mit den eigenen Prompts.