Halpa hinta perustui väitetysti siihen, että palvelu keräsi yhteen vilpillisesti luotuja AWS Bedrock -tilejä ja niiden ilmaisia käyttöhyvityksiä. Asiakas maksoi kryptovaluutalla ja sai API-avaimen sekä ohjeet kehitystyökalujen määrittämiseen niin, että pyynnöt menivät Anthropicin virallisen rajapinnan sijaan Poison Clauden omaan osoitteeseen .
Pilvipalvelut tarjoavat uusille asiakkaille aloitushyötyjä ja kokeiluhyvityksiä. AWS Bedrockiin liittyväksi esimerkiksi mainittiin 100 dollarin bonus. Poison Clauden operaattori kertoi lisäävänsä tällaisia tilejä yhteiseen pooliin ja käyttävänsä jäljellä olevia hyvityksiä asiakkaiden pyyntöjen käsittelyyn .
Tätä toimintatapaa kutsutaan usein kokeilutilien massaluomiseksi tai free trial farmingiksi. Siinä voidaan käyttää automaatiota, kertakäyttöisiä sähköpostiosoitteita, puhelinnumeroita, VPN-yhteyksiä ja muita keinoja uusien käyttäjätilien rekisteröimiseen .
Asiakkaat eivät ottaneet yhteyttä suoraan Anthropicin palveluun. Heidän piti vaihtaa kehitysympäristön API-osoitteeksi Poison Clauden oma päätepiste, kuten api.claudeopus.shop, jolloin pyyntö kulki ensin palvelun operaattorin hallitseman yhdyskäytävän kautta . Okta yhdisti palvelun osoitteeseen poison-claude[.]bitsender[.]top .
Välityspalvelin piilotti taustalla olevat AWS-tunnukset ja valitsi kulloinkin tilin, jolla oli vielä hyvityksiä jäljellä. Asiakkaalle tämä saattoi näyttää tavalliselta Claude-yhteydeltä, vaikka pyyntö kulki kokonaan kolmannen osapuolen infrastruktuurin kautta.
Poison Claude mainosti tokeneita noin 5–15 prosentilla Anthropicin virallisesta token-hinnasta, eli alennus oli noin 70–90 prosenttia . Osa paketeista lupasi rajattomilta vaikuttavia pyyntöjä, vaikka käyttöä mitattiin esimerkiksi pyyntömäärän tai token-kiintiön perusteella .
Palvelun käyttäjän kannalta vakavin ongelma oli tietosuojan puuttuminen. Kun pyyntö kulkee operaattorin välityspalvelimen läpi ennen AWS Bedrockiin päätymistä, operaattori voi teoriassa nähdä ja käsitellä kaiken liikenteen: käyttäjän kehotteet, niihin sisältyvät tiedostot ja tiedot sekä mallin vastaukset . HelpNetSecurity tiivisti riskin varoitukseen, jonka mukaan jokainen kehote ja vastaus paljastuu palvelun operaattorille .
Asiakas ei myöskään saanut varmuutta siitä,
Palveluun ei liittynyt tunnettua selkeää tietojen poistopolitiikkaa, palvelutasosopimusta tai riippumatonta tapaa varmistaa, miten dataa käsitellään . Yritykselle tämä voi tarkoittaa esimerkiksi lähdekoodin, asiakasdokumenttien, sisäisten ohjeiden tai henkilötietojen luovuttamista tuntemattomalle operaattorille.
Riski ei rajoitu yksityisyyteen. Varastettuja API-tunnuksia voidaan käyttää tunnusten kokeilemiseen eri palveluissa, tilien kaappaamiseen tai niin sanottuun LLMjacking-toimintaan, jossa luvatta hankittua tekoälylaskentaa käytetään hyökkäysten infrastruktuurina . Harmaan markkinan välityspalvelut voivat myös vaihtaa asiakkaan pyytämän mallin halvempaan versioon kertomatta siitä ja pitää hintaeron itsellään .
Okta löysi maanalaisilta foorumeilta yli puoli tusinaa laitonta tai luvattomasti välitettyä tekoälytarjousta. Niissä kaupattiin Anthropicin, OpenAI:n ja Google Geminin käyttöä . Samantyyppinen palvelu, Ecomagent, hyödynsi väitetysti vilpillisiä tilejä, ilmaishyvityksiä ja omia API-päätepisteitä tarjotakseen alennettua pääsyä Anthropicin ja OpenAI:n malleihin .
Vastaava ilmiö on kasvanut myös Kiinassa. Kehittäjäyhteisöissä niin kutsutut transfer stationit eli siirtoasemat toimivat API-välityspalveluina, jotka tarjoavat Claude-käyttöä jopa noin 90 prosentin alennuksella. Tutkimuksissa niiden on kuvattu toimivan esimerkiksi GitHubissa, Taobaossa ja Telegramissa. Hintaa painetaan alas varastetuilla tunnuksilla, mallien salaamattomalla vaihtamisella ja käyttäjien kehotteiden sekä vastausten keräämisellä .
Markkinan tarjontapuolella hyödynnetään synteettisiä henkilötietoja, massarekisteröintejä, varastettuja maksutietoja ja pilvipalveluiden kampanjoita. Kysyntää puolestaan syntyy kehittäjiltä, startup-yrityksiltä ja käyttäjiltä, joille virallinen API-yhteys on liian kallis tai rajoitettu heidän sijaintinsa vuoksi .
Viranomaiset ja tietoturvatutkijat ovat jo kiinnittäneet ilmiöön huomiota. Operaatio Bizarre Bazaarissa joulukuun 2025 ja tammikuun 2026 välillä dokumentoitiin API-tunnusten varkauksiin liittynyttä rikollista infrastruktuuria . Cloud Security Alliance on lisäksi kuvannut LLM-mallien API-yhteyksien niin sanottua shadow relay market -jälleenmyyntimarkkinaa .
Yhdysvalloissa on käynnissä useita tekoälyn valvontaan liittyviä hankkeita, mutta ne eivät suoraan ratkaise Poison Clauden kaltaista järjestelyä.
H.R. 8283, eli Deterring American AI Model Export Act, keskittyy suljettujen, edistyneiden tekoälymallien saatavuuden ja viennin rajoittamiseen. Sen pääpaino on vientivalvonnassa, ei kotimaisessa harmaan markkinan jälleenmyynnissä .
Valkoisen talon kesäkuussa 2026 julkaisema toimeenpanomääräys Promoting Advanced Artificial Intelligence Innovation and Security ohjaa valtiovarainministeriötä, NSA:ta ja CISAa kehittämään kehittyneitä tekoälymalleja koskevia turvallisuuskehyksiä ja tiedonvaihtoa. Määräyksessä pyydetään kehittäjiä toimittamaan tietyt uusimmat mallit vapaaehtoiseen liittovaltion tarkasteluun 30 päivää ennen julkaisua .
CNBC kertoi 17. heinäkuuta 2026, että Trumpin hallinto pyrkii vaikuttamaan siihen, mitkä yritykset ja tahot saavat käyttöönsä Anthropicin ja OpenAI:n kaltaisten toimijoiden edistyneimpiä malleja . Wall Street Journal puolestaan raportoi 4. elokuuta, että Yhdysvaltojen avoimet mallit rajattiin uusien Valkoisen talon tekoälyohjeiden ulkopuolelle .
Näiden toimien keskiössä ovat kansallinen turvallisuus ja vientivalvonta: tavoitteena on estää vastustajia saamasta käyttöönsä Yhdysvaltojen kehittyneimpiä malleja. Poison Clauden kaltaisessa tapauksessa ongelma on kuitenkin ennen kaikkea maksupetosten, tilien väärinkäytön ja tietosuojan yhdistelmä.
Poikkeuksellisen halpa API-yhteys ei välttämättä ole tehokas tarjous, vaan merkki siitä, että palvelu rahoitetaan muiden kustannuksella tai että käyttäjän data on osa liiketoimintamallia. Jos rajapinta pyytää ohjaamaan liikenteen tuntemattomaan päätepisteeseen, palveluntarjoajan identiteettiä ei voi tarkistaa tai tietojen käsittelystä ei ole selkeitä ehtoja, luottamuksellisia kehotteita ei pitäisi lähettää palveluun lainkaan.
Poison Clauden tapaus osoittaa, että tekoälymallin saatavuus ei yksin kerro mitään yhteyden turvallisuudesta. Ratkaisevaa on myös se, kuka hallitsee väylää mallin ja käyttäjän välillä.