אבל לא מדובר בשותפות סודית עם Anthropic או בהנחה לגיטימית. לפי חוקרי Okta Threat Intelligence, השירות שנחשף ב-5 באוגוסט 2026 הסתמך על חשבונות AWS Bedrock שנפתחו במרמה ועל קרדיטים חינמיים שספקיות ענן מעניקות ללקוחות חדשים . השירות זוהה בכתובת poison-claude[.]bitsender[.]top .
הבעיה המרכזית אינה רק מקור הגישה — אלא העובדה שהלקוחות נדרשו להפנות את הקוד שלהם לשרת של Poison Claude, במקום לנקודת הקצה הרשמית של Anthropic. כך הפך המתווך למי שיושב באמצע כל שיחה עם המודל.
המודל העסקי נשען על ניצול מבצעים שנועדו למשוך לקוחות חדשים לענן. המפעילים יצרו מספר גדול של חשבונות סינתטיים או מזויפים ב-AWS, כדי לקבל קרדיטי התחלה — בהם הטבה של 100 דולר עבור חשבונות Bedrock — ולאחר מכן איגדו את החשבונות למאגר משותף .
התופעה מכונה לעיתים "חקלאות תקופות ניסיון" (free-trial farming). היא עשויה להסתמך על אוטומציה ליצירת כמויות גדולות של כתובות דוא"ל ומספרי טלפון . במקביל, שווקים כאלה עלולים להשתמש גם בחשבונות ענן שנגנבו או בפרטי תשלום שהושגו שלא כדין.
הלקוחות קיבלו מפתח API והנחיות לשינוי הגדרות סביבת הפיתוח שלהם. במקום לשלוח בקשות ל-Anthropic, הם נדרשו להפנות אותן לכתובת מותאמת אישית, למשל api.claudeopus.shop .
מאחורי הכתובת הזו פעל שער פרוקסי משותף, שהסתיר מהלקוחות באיזה חשבון AWS נעשה שימוש בכל רגע. המערכת יכלה לנתב כל בקשה לחשבון אחר במאגר — בהתאם לכמות הקרדיט שנותרה בו.
Poison Claude פרסם מחירים של 5%–15% מהמחיר הרשמי של Anthropic, כלומר הנחה של 70%–90% . חלק מהחבילות שווקו כ"ללא הגבלה", אך בפועל נמדדו לפי מספר הפרומפטים או הוגבלו למכסת טוקנים . התשלום התקבל בכמה מטבעות קריפטוגרפיים .
כאשר בקשה עוברת דרך פרוקסי של צד שלישי, המפעיל אינו רק "צינור" טכני. הוא עשוי לראות את התוכן לפני העברתו לשירות הענן. במקרה של Poison Claude, המשמעות היא שהמפעילים יכלו לקרוא, לתעד, לשנות או להוציא מהמערכת כל פרומפט וכל תשובת מודל . HelpNetSecurity הזהיר במפורש כי "כל פרומפט וכל תשובה חשופים למפעיל" .
עבור מפתח יחיד, זה עלול לכלול קוד מקור, מפתחות גישה שהודבקו בטעות, מסמכים פנימיים או פרטים אישיים. עבור ארגון, פרומפטים עשויים להכיל מידע עסקי רגיש, נתוני לקוחות, אסטרטגיות מוצר ותכתובות פנימיות.
בנוסף, לפי הדיווחים על השירות לא ניתנו התחייבויות ברורות להצפנה בתעבורה, למחיקת נתונים או לרמת שירות. ללקוחות לא הייתה דרך אמינה לדעת היכן נשמר המידע, למי הוא הועבר ולכמה זמן נשמרו הפרומפטים והתשובות .
הסיכון אינו מסתיים בקריאת הפרומפטים. מפתחות API ותשתיות ענן שנגנבו או נוצלו לרעה יכולים לשמש גם לניסיונות credential stuffing, להשתלטות על חשבונות או ל-LLMjacking — שימוש לא מורשה בכוח עיבוד של מודלי AI כחלק מתשתית תקיפה .
קיימת גם אפשרות של החלפת מודל: חלק משירותי הפרוקסי בשוק האפור עלולים להציג למשתמש מודל יקר, אך לשלוח את הבקשה בפועל למודל זול יותר, בלי ליידע אותו, ולשמור לעצמם את ההפרש .
Okta זיהתה יותר משש מודעות לשירותי גישה בלתי חוקיים או לא מורשים למודלי AI בפורומים מחתרתיים. המודעות כללו גישה ל-Anthropic, ל-OpenAI ול-Google Gemini .
שירות דומה בשם Ecomagent פעל לפי עיקרון דומה: יצירת חשבונות מזויפים, ניצול קרדיטים חינמיים ומכירת גישה מוזלת למודלי Anthropic ו-OpenAI דרך כתובות API מותאמות .
במקביל, מחקר של Oxford China Policy Lab תיעד רשתות פרוקסי הפועלות בסין ומכונות בקהילות המפתחים המקומיות "תחנות העברה" (transfer stations). שירותים כאלה נמכרו בפלטפורמות כמו GitHub, Taobao ו-Telegram במחירים שהגיעו לכ-10% מהמחיר הרשמי . לפי הדיווחים, חלק מהרשתות הסתמכו על חשבונות גנובים, החלפת מודלים ללא ידיעת הלקוח ואיסוף פרומפטים ותשובות לצורך מכירה או שימוש כנתוני אימון .
בצד ההיצע נמצאים הונאות זהות סינתטית, פתיחה המונית של חשבונות, קרדיטים לקידום מכירות ופרטי תשלום גנובים. בצד הביקוש נמצאים מפתחים, חברות הזנק ומשתמשים במדינות שבהן גישה רשמית ל-API מוגבלת או יקרה מדי .
היקף התופעה כבר משך תשומת לב של חוקרים ורשויות. מבצע Bizarre Bazaar, שנמשך מדצמבר 2025 עד ינואר 2026, תיעד פעילות נגד רשתות שגנבו פרטי גישה ל-API . גם Cloud Security Alliance פרסם מחקר על "שוק הממסרים האפל" — מערכת של תיווך ומכירה מחדש של גישה ל-API של מודלי שפה .
בארצות הברית מתנהלים כמה מהלכים הנוגעים לפיקוח על מודלי AI מתקדמים, אך הם אינם מטפלים ישירות במודל ההונאה של Poison Claude.
המהלכים האלה עוסקים בעיקר בבקרת יצוא, בביטחון לאומי ובגישה של יריבים למודלים מתקדמים. Poison Claude מדגים בעיה מסוג אחר: הונאת תשלומים וקרדיטים, פתיחת חשבונות במרמה ויירוט מידע רגיש.
זהו הפער המרכזי. גם אם הרגולטורים יצליחו לפקח על מי רשאי לקבל גישה למודל ברמה הלאומית, עדיין נדרש טיפול נפרד בשאלה מי רשאי למכור את הגישה מחדש, מי מחזיק בפרומפטים של הלקוחות ומה קורה לנתונים שעוברים דרך שערים לא מוכרים.
מחיר נמוך במיוחד אינו הוכחה להזדמנות עסקית — ולעיתים הוא סימן לכך שמישהו אחר מממן את השירות באמצעות קרדיטים גנובים, חשבונות מזויפים או מידע שנאסף מהמשתמשים.
כל שירות שמבקש להפנות קוד, סביבת פיתוח או פרומפטים לכתובת API שאינה שייכת לספק הרשמי צריך להיבחן כגורם בעל גישה מלאה לנתונים. במקרה של Poison Claude, החיסכון של עשרות אחוזים הגיע עם מחיר נסתר: ויתור על השליטה בפרומפטים, בתשובות ובמידע שנשלח למודל.