Forklaringen var ikke en hemmelig avtale med Anthropic. I stedet skal tjenesten ha samlet mange svindelopprettede AWS Bedrock-kontoer med gratis kampanjekreditter, og deretter sendt kundenes forespørsler gjennom en mellomliggende proxy .
Det store problemet er at denne mellommannen står mellom kunden og den egentlige AI-tjenesten. Dermed kan operatøren få tilgang til alt som sendes inn – og alt som kommer tilbake.
Forretningsmodellen kombinerte tre elementer:
api.claudeopus.shop, i stedet for Anthropics offisielle API . Okta knyttet tjenesten til poison-claude[.]bitsender[.]top .For kunden kunne dette se ut som en enkel måte å kutte kostnadene på. Men den lave prisen var avhengig av at kredittordninger ble misbrukt, og at all trafikk ble kontrollert av en ukjent aktør.
Når en forespørsel først går via en ekstern proxy, finnes det ingen teknisk garanti for at den bare videresendes. Operatøren kan potensielt lese, logge, endre eller hente ut både prompten og svaret før trafikken sendes videre til AWS Bedrock . HelpNetSecurity advarte uttrykkelig om at «every prompt and response is exposed to the operator» .
Det kan innebære at sensitiv informasjon fra utviklingsprosjekter, interne dokumenter, kildekode, kundedata eller personopplysninger havner hos en aktør kunden ikke kjenner og ikke har noen avtale med.
Tjenesten tilbød heller ingen dokumentert garanti for kryptering under overføring, ingen tydelig slettingspolicy og ingen tjenestenivåavtale. Kunden kunne derfor ikke kontrollere hvor dataene ble lagret, hvor lenge de ble beholdt eller om de ble sendt videre .
Risikoen stopper heller ikke ved personvern:
Okta fant mer enn et halvt dusin annonser for ulovlig eller uautorisert AI-tilgang på undergrunnsfora. Annonsene omfattet modeller fra Anthropic, OpenAI og Google Gemini .
En parallell tjeneste kalt Ecomagent skal ha brukt en lignende modell: falske kontoer, gratis skykreditter og tilpassede API-endepunkter for å selge rabattert tilgang til Anthropic- og OpenAI-tjenester .
I Kina har et større nettverk av slike proxyer blitt omtalt som «transfer stations» – mellomstasjoner for API-trafikk. Tjenestene skal ha vært tilgjengelige via blant annet GitHub, Taobao og Telegram, med Claude-tilgang helt ned mot 10 prosent av offisiell pris . Forskning fra Oxford China Policy Lab beskriver hvordan markedet kan holdes kunstig billig gjennom stjålne kontoer, skjult modellbytte og innsamling av brukernes prompts og svar .
På tilbudssiden finner man dermed en kombinasjon av syntetisk identitetssvindel, masseopprettelse av kontoer, misbruk av kampanjekreditter og stjålne betalingsopplysninger. Etterspørselen kommer blant annet fra utviklere og oppstartsbedrifter som ønsker lavere kostnader, eller fra markeder der offisiell tilgang er begrenset eller dyr .
Myndigheter og sikkerhetsmiljøer har allerede begynt å rette oppmerksomheten mot denne typen infrastruktur. Operation Bizarre Bazaar, gjennomført fra desember 2025 til januar 2026, dokumenterte et marked knyttet til tyveri av API-legitimasjon . Cloud Security Alliance har også beskrevet et «shadow relay market» der stjålne eller misbrukte LLM-nøkler samles og selges videre .
Flere amerikanske initiativer handler om kontroll over avanserte AI-modeller, men de er ikke laget spesifikt for gråmarkedstjenester som Poison Claude.
H.R. 8283, kalt «Deterring American AI Model Export Act», fra den 119. amerikanske kongressen, tar sikte på å kontrollere tilgangen til lukkede, avanserte AI-modeller. Hovedvekten ligger likevel på eksportkontroll, ikke på innenlandsk videresalg gjennom falske kontoer og proxyer .
En presidentordre fra juni 2026, «Promoting Advanced Artificial Intelligence Innovation and Security», ber blant annet finansdepartementet, NSA og CISA utvikle sikkerhetsrammeverk og ordninger for informasjonsdeling rundt avanserte AI-modeller . Ordren legger også opp til at utviklere frivillig kan sende inn enkelte avanserte modeller til føderal gjennomgang 30 dager før offentlig lansering .
CNBC rapporterte 17. juli 2026 at Trump-administrasjonen tok nye steg for å påvirke hvilke selskaper og aktører som får tilgang til de mest avanserte modellene fra leverandører som Anthropic og OpenAI . 4. august skrev Wall Street Journal at nye retningslinjer fra Det hvite hus unntok amerikanske åpne modeller fra myndighetsgjennomgang .
Disse tiltakene er først og fremst rettet mot nasjonal sikkerhet og eksportkontroll – altså hvem som får tilgang til amerikanske frontmodeller. Poison Claude-problemet handler i større grad om betalingssvindel, misbruk av gratiskreditter og personvern.
Det er nettopp dette som gjør saken vanskelig: Et regime kan begrense hvem som får bruke en avansert modell, uten nødvendigvis å stoppe en mellommann som oppretter falske kontoer, samler kreditter og leser kundenes data på veien. For virksomheter er lærdommen derfor enkel: En stor rabatt på AI-tilgang kan skjule en langt høyere kostnad i form av tapte data, kompromittert kildekode og manglende kontroll.