El modelo de negocio era una forma de arbitraje basada en promociones de computación en la nube: obtener capacidad casi gratuita, concentrarla detrás de una pasarela y venderla como si fuera un servicio de API convencional.
Los operadores creaban grandes cantidades de cuentas sintéticas en AWS para reclamar incentivos de nuevos usuarios, como el crédito promocional de 100 dólares para cuentas de AWS Bedrock . Esta práctica, conocida como free-trial farming o explotación automatizada de pruebas gratuitas, puede apoyarse en scripts que generan numerosas direcciones de correo y números de teléfono .
La investigación disponible describe una combinación de registros fraudulentos, cuentas de proveedores de nube y créditos promocionales. Por eso, el descuento no procedía de una supuesta alianza secreta con Anthropic, sino del abuso de ofertas pensadas para captar clientes legítimos .
En lugar de enviar las solicitudes directamente a Anthropic, los clientes recibían instrucciones para cambiar la configuración de sus herramientas de desarrollo y apuntar a un endpoint controlado por Poison Claude, como api.claudeopus.shop . Okta identificó el servicio en poison-claude[.]bitsender[.]top .
La arquitectura funcionaba como una caja negra: el usuario veía una API compatible, pero no podía saber qué cuenta de AWS se utilizaba en cada petición ni qué ocurría con los datos antes de que llegaran a Bedrock. El operador podía ir alternando entre las cuentas del conjunto a medida que se agotaban sus créditos .
Poison Claude anunciaba tokens por entre el 5% y el 15% del precio oficial de Anthropic, lo que equivale a descuentos de entre el 70% y el 90% . Algunos planes prometían solicitudes “ilimitadas” dentro de un límite de tokens o de prompts . Los pagos se aceptaban en varias criptomonedas .
El punto más delicado no era únicamente el posible fraude con los créditos de AWS. Era la posición privilegiada del operador frente a la información del cliente.
Todas las solicitudes pasaban por su gateway antes de llegar a AWS Bedrock. En esas condiciones, el operador podía ver, registrar, modificar o extraer cada prompt y cada respuesta . Help Net Security resumió el problema con una advertencia directa: “cada prompt y cada respuesta queda expuesto al operador” .
Para un desarrollador, eso podría incluir código fuente, claves pegadas por error, documentación interna o conversaciones sobre productos aún no anunciados. Para una empresa, también puede abarcar datos personales, información financiera, contratos o propiedad intelectual. Las fuentes no indican que todos esos datos fueran necesariamente robados, pero la arquitectura del servicio permitía acceder a ellos.
Además, los clientes no tenían garantías verificables sobre:
El riesgo también podía extenderse a las credenciales. Las claves de API robadas o reutilizadas pueden alimentar campañas de credential stuffing, toma de cuentas o LLMjacking, término utilizado para describir el uso no autorizado de capacidad de cómputo de modelos como infraestructura para ataques . Algunos intermediarios del mercado gris también sustituyen silenciosamente el modelo solicitado por otro más barato y se quedan con la diferencia .
Okta identificó más de media docena de anuncios de acceso ilegal a modelos de Anthropic, OpenAI y Google Gemini en foros clandestinos . Entre los servicios similares figuraba Ecomagent, que seguía un patrón comparable: cuentas falsas, créditos gratuitos y acceso rebajado a modelos de Anthropic y OpenAI a través de endpoints personalizados .
La cadena de suministro de este mercado combina varios elementos:
La demanda procede de desarrolladores y startups que buscan reducir costes, así como de usuarios situados en lugares donde el acceso oficial a determinados modelos es caro o está restringido . Esa demanda ayuda a convertir una promoción de bienvenida —diseñada para un usuario concreto y durante un tiempo limitado— en una fuente de capacidad revendida a escala.
En China se ha documentado una versión más amplia de este fenómeno. Las llamadas transfer stations o “estaciones de transferencia” son redes de proxies que ofrecen acceso a Claude en plataformas como GitHub, Taobao y Telegram, en algunos casos por cerca del 10% del precio oficial .
Las investigaciones citadas describen un ecosistema que puede apoyarse en credenciales robadas, sustitución no declarada de modelos y registro de prompts y respuestas para su posible reventa como datos de entrenamiento . No todos los servicios tienen necesariamente la misma estructura, pero comparten un principio: colocar a un intermediario entre el usuario y el proveedor oficial sin ofrecer transparencia equivalente.
La escala del problema también ha llamado la atención de investigadores y autoridades. Operation Bizarre Bazaar, desarrollada entre diciembre de 2025 y enero de 2026, documentó redes dedicadas al robo de credenciales de API y el acceso comercial a infraestructura de modelos . Por su parte, la Cloud Security Alliance ha analizado el llamado mercado de “relés en la sombra”, formado por credenciales de LLM obtenidas o utilizadas de forma indebida y revendidas mediante gateways .
Las iniciativas estadounidenses de 2026 están relacionadas con el contexto, pero no resuelven directamente el mecanismo de Poison Claude.
El proyecto H.R. 8283, denominado Deterring American AI Model Export Act y presentado en el 119.º Congreso, busca controlar el acceso a modelos de IA de frontera de código cerrado. Su eje principal son los controles de exportación, no la reventa doméstica basada en cuentas falsas, fraude con créditos o interceptación de prompts .
La orden ejecutiva de la Casa Blanca de junio de 2026, titulada Promoting Advanced Artificial Intelligence Innovation and Security, pidió al Tesoro, la NSA y CISA desarrollar marcos de seguridad para sistemas avanzados de IA, incluidos mecanismos de intercambio de información para los propietarios de modelos cerrados . También planteó que los desarrolladores pudieran someter voluntariamente determinados modelos avanzados a una revisión federal 30 días antes de su lanzamiento público .
Además, CNBC informó el 17 de julio de 2026 de nuevas medidas de la Administración Trump para determinar qué empresas y entidades pueden acceder a modelos de frontera de proveedores como Anthropic y OpenAI . El 4 de agosto, The Wall Street Journal informó de unas directrices de la Casa Blanca que eximían a los modelos abiertos desarrollados por empresas estadounidenses de la revisión gubernamental .
Estas políticas se concentran sobre todo en la seguridad nacional y los controles de exportación: quién puede acceder a los modelos más avanzados y en qué jurisdicciones. Poison Claude plantea un problema distinto, aunque conectado: fraude de pagos y de identidad, abuso de promociones en la nube y privacidad de los datos enviados a un servicio intermediario.
La lección práctica es sencilla: una API compatible no demuestra que el servicio sea oficial ni que trate los datos de forma segura. Antes de utilizar un gateway de bajo coste conviene comprobar el dominio, el proveedor, las condiciones de tratamiento de datos y la ruta real de las solicitudes.
En entornos profesionales, los prompts enviados a servicios no verificados deberían considerarse potencialmente visibles para el operador. También es recomendable no introducir secretos, credenciales, información personal ni código confidencial en proxies cuya política de registro y eliminación no pueda auditarse.
El descuento de Poison Claude no era simplemente una oferta más barata. Era el resultado de trasladar el coste y el riesgo a terceros: a los proveedores de nube cuyas promociones se explotaban, a los titulares de las cuentas comprometidas y, sobre todo, a los usuarios que podían estar entregando sus conversaciones a quien controlaba la puerta de entrada.