Het verdienmodel is eenvoudig. De beheerders maken volgens onderzoekers grote aantallen frauduleuze of synthetische accounts aan bij AWS en AI-aanbieders . Nieuwe AWS-accounts kunnen in aanmerking komen voor promotietegoeden, zoals het tegoed van 100 dollar voor startups via AWS Activate .
Door zulke tegoeden van honderden of duizenden accounts samen te voegen, kunnen de beheerders verzoeken van klanten via die accounts laten lopen. De klant betaalt vervolgens 5 tot 15 procent van het officiële tarief per token, terwijl de kosten voor de exploitant grotendeels door promotietegoeden worden gedekt .
De website van de dienst beschreef het zelf als volgt: ‘We voegen die accounts toe aan onze pool; je verzoek wordt op de achtergrond naar een specifiek account doorgestuurd — dat zie je niet — en je betaalt 5 tot 15 procent van de officiële prijs per token, afhankelijk van het model’ .
De lage prijs verandert niets aan een fundamenteel probleem: Poison Claude staat tussen de gebruiker en Anthropic in. Daardoor krijgt de exploitant zicht op de volledige communicatie.
Poison Claude staat niet op zichzelf. Okta Threat Intelligence vond meer dan een half dozijn diensten op ondergrondse fora en berichtenplatforms die goedkope of ‘onbeperkte’ toegang tot geavanceerde AI-modellen aanbieden .
Tot die bredere grijze markt behoren onder meer:
De werkwijze is telkens vergelijkbaar: misbruik gratis proefcredits en startupregelingen, maak op grote schaal synthetische identiteiten aan en laat API-verkeer via gedeelde proxy-infrastructuur lopen . Programma’s die cloudproviders bedoeld hebben om legitieme startups aan te trekken, worden zo misbruikt als financieringsbron voor een lucratieve fraude-industrie.
Voor ontwikkelaars en ondernemingen is de conclusie helder: extreem goedkope toegang tot geavanceerde AI is zelden echt goedkoop. Elke prompt die via een onbekende proxy loopt, vormt een mogelijk datalek. Voor bedrijven kunnen de gevolgen verder gaan dan privacyverlies, met risico’s voor bedrijfsgeheimen, intellectueel eigendom en naleving van regelgeving.
Wie controle wil houden over prompts, ingevoerde gegevens en modeluitvoer, doet er verstandig aan officiële API-toegang van Anthropic te gebruiken, met duidelijke contractuele afspraken over gegevensverwerking.