De constructie draaide om een eenvoudige vorm van digitale arbitrage: gratis cloudtegoeden verzamelen, die achter één toegangspoort bundelen en de rekenkracht vervolgens met grote korting doorverkopen.
api.claudeopus.shop en poison-claude[.]bitsender[.]top .Bij een officiële API-verbinding gaat een verzoek rechtstreeks naar de dienstverlener, binnen de voorwaarden en beveiligingsafspraken van die aanbieder. Bij Poison Claude liep het verzoek eerst door de infrastructuur van een onbekende tussenpartij.
Daardoor kon de operator mogelijk elke prompt en elk antwoord bekijken, loggen, wijzigen of exfiltreren voordat de gegevens AWS Bedrock bereikten . HelpNetSecurity waarschuwde expliciet dat iedere prompt en iedere modelrespons voor de operator zichtbaar kon zijn .
Dat risico is vooral groot voor ontwikkelaars en organisaties die broncode, klantgegevens, interne documenten, wachtwoorden of bedrijfsplannen in prompts verwerken. De beschikbare informatie wijst bovendien niet op garanties voor versleuteling tijdens het transport, een beleid voor gegevensverwijdering of een service-level agreement. Klanten konden evenmin controleren waar hun data werd opgeslagen of naartoe werd doorgestuurd .
Er zijn ook bredere beveiligingsrisico’s. Gestolen of misbruikte API-sleutels kunnen worden ingezet voor credential stuffing, accountovernames of zogenoemde LLMjacking: het ongeoorloofd gebruiken van AI-rekenkracht als onderdeel van aanvallen . Andere grijze-marktproxies zouden het gevraagde model soms stilzwijgend vervangen door een goedkoper alternatief en het prijsverschil zelf houden .
Volgens Okta ging het niet om één geïsoleerde dienst. Onderzoekers vonden meer dan zes advertenties voor ongeoorloofde AI-toegang op ondergrondse fora. Die hadden betrekking op modellen van Anthropic, OpenAI en Google Gemini .
Een vergelijkbare dienst, Ecomagent, werkte volgens de meldingen met dezelfde bouwstenen: nagemaakte accounts, gratis cloudtegoeden en aangepaste API-eindpunten voor goedkope toegang tot Anthropic- en OpenAI-modellen . Aan de aanbodkant staan bulkregistraties, synthetische identiteiten, gestolen betaalgegevens en misbruikte proef- of startuptegoeden. De vraag komt onder meer van ontwikkelaars, startups en gebruikers in landen waar officiële toegang duur of beperkt is .
Ook in China is een omvangrijke markt van dergelijke proxy’s beschreven. Deze zogenoemde ‘transfer stations’ opereren volgens onderzoek op platforms als GitHub, Taobao en Telegram. Ze zouden Claude-toegang aanbieden voor soms slechts 10 procent van de officiële prijs, mede dankzij gestolen accounts, het verwisselen van modellen en het verzamelen van prompts en antwoorden .
Onderzoekers en opsporingsdiensten volgen deze ontwikkeling al langer. Operation Bizarre Bazaar, uitgevoerd tussen december 2025 en januari 2026, richtte zich op netwerken rond gestolen API-gegevens . De Cloud Security Alliance beschreef daarnaast een bredere ‘shadow relay market’ waarin LLM-toegang via misbruikte accounts en proxy-infrastructuur wordt doorverkocht .
De Amerikaanse beleidsdiscussie over AI kijkt vooral naar exportcontrole en nationale veiligheid. Dat is niet hetzelfde als het aanpakken van frauduleuze accountregistraties, misbruikte promotietegoeden of het onderscheppen van prompts.
H.R. 8283, de Deterring American AI Model Export Act, richt zich op de controle van toegang tot gesloten frontiermodellen. De nadruk ligt daarbij op exportcontrole, niet op de binnenlandse doorverkoop van AI-toegang via frauduleuze proxy’s .
Een uitvoeringsbesluit van het Witte Huis uit juni 2026, Promoting Advanced Artificial Intelligence Innovation and Security, geeft onder meer Treasury, de NSA en CISA opdracht om veiligheidskaders voor geavanceerde AI te ontwikkelen. Daarbij horen ook mechanismen voor informatie-uitwisseling tussen overheidsinstanties en aanbieders van gesloten modellen . Het besluit voorziet bovendien in een vrijwillige beoordeling van bepaalde geavanceerde modellen tot 30 dagen vóór publieke introductie .
Volgens CNBC nam de regering-Trump in juli nieuwe stappen om te bepalen welke bedrijven en entiteiten toegang krijgen tot frontiermodellen van aanbieders als Anthropic en OpenAI . De Wall Street Journal meldde in augustus dat nieuwe richtlijnen Amerikaanse open modellen van overheidsbeoordeling zouden vrijstellen .
Deze maatregelen proberen vooral te voorkomen dat geopolitieke tegenstanders toegang krijgen tot de krachtigste Amerikaanse modellen. Poison Claude laat echter een ander gat zien: de combinatie van cloudfraude, anonieme tussenlagen en dataverzameling. Zolang die kwesties niet expliciet worden afgedekt, kan een dienst die goedkoper lijkt dan het origineel in werkelijkheid een directe toegangspoort tot gevoelige informatie zijn.
Voor gebruikers is de praktische les eenvoudig: behandel een onbekende, extreem goedkope AI-proxy niet als een onschuldige kortingsdienst. Als je niet kunt verifiëren wie de tussenpartij is, hoe verzoeken worden versleuteld en wanneer gegevens worden verwijderd, ga er dan van uit dat alles wat je invoert door die partij kan worden gelezen.