Det verkliga priset var dock inte bara juridiskt eller ekonomiskt. Varje prompt och varje modellsvar passerade operatörens egen infrastruktur. Det gav tjänstens ägare möjlighet att se hela konversationen.
Poison Claude byggde på en enkel form av arbitrage: utnyttja molnleverantörers introduktionserbjudanden, samla krediterna bakom en gemensam proxy och sälja beräkningskapaciteten vidare långt under ordinarie pris.
Kreditfarming: Operatören skapade stora mängder syntetiska eller falska AWS-konton för att hämta startkrediter, exempelvis AWS Bedrocks bonus på 100 dollar. Kontona samlades sedan i en gemensam pool . Den här typen av missbruk kallas ofta free trial farming och kan bygga på automatiserade skript som skapar tusentals e-postadresser och telefonnummer .
Proxygateway: Kunden fick instruktioner om att ändra sin utvecklingsmiljö så att API-anropen gick till Poison Claudes egen endpoint, exempelvis api.claudeopus.shop, i stället för Anthropics riktiga tjänst . Okta identifierade tjänsten på poison-claude[.]bitsender[.]top .
Prissättningen: Tokens erbjöds för 5–15 procent av Anthropics officiella pris – en rabatt på ungefär 70–90 procent – och betalning togs emot i flera kryptovalutor . Vissa paket lovade ”obegränsade” anrop inom en bestämd prompt- eller tokenram .
En vanlig API-proxy kan vara legitim när den används för att samla flera modellleverantörer i ett gränssnitt. Problemet med Poison Claude var att kunden saknade kontroll över mellanledet.
Eftersom förfrågningarna passerade operatörens gateway innan de nådde AWS Bedrock kunde operatören läsa, spara, ändra eller föra vidare varje prompt och varje svar . Help Net Security varnade uttryckligen för att ”varje prompt och varje svar exponeras för operatören” .
Tjänsten gav dessutom inga tydliga garantier för kryptering under överföringen, ingen policy för radering av data och inget servicenivåavtal. Kunden kunde inte kontrollera var informationen lagrades eller till vem den skickades vidare . För ett företag kan det innebära att källkod, kunduppgifter, interna dokument eller affärshemligheter lämnas till en okänd aktör.
Riskerna stannar inte vid datainsamling. Stulna eller missbrukade API-uppgifter kan användas för så kallad credential stuffing, kontoövertaganden eller LLMjacking – obehörig användning av någon annans AI-kapacitet som infrastruktur för attacker . Andra gråmarknadsproxies kan dessutom i hemlighet byta ut den efterfrågade modellen mot en billigare variant och behålla mellanskillnaden .
Okta hittade mer än ett halvdussin annonser för olovlig AI-access på underjordiska forum. Annonserna gällde modeller från Anthropic, OpenAI och Google Gemini . En parallell tjänst, Ecomagent, använde enligt rapporteringen samma grundmodell: falska konton, kostnadsfria krediter och rabatterad Anthropic- eller OpenAI-access via egna API-endpoints .
I Kina har ett mer omfattande nätverk av sådana proxytjänster vuxit fram. De kallas ofta ”transfer stations” i kinesiska utvecklarcommunities och har enligt forskning från Oxford China Policy Lab marknadsförts öppet på GitHub, Taobao och Telegram. Claude-access har där erbjudits för omkring 10 procent av det officiella priset, med stulna inloggningar, hemliga modellbyten och insamling av användarnas prompter och svar som möjliga intäktskällor .
På utbudssidan finns alltså syntetiska identiteter, massregistrering av konton, missbruk av kampanjer och i vissa fall stulna betalningsuppgifter. Efterfrågan kommer bland annat från utvecklare och nystartade företag som vill sänka kostnaderna, samt från marknader där officiell API-access är begränsad eller dyr .
Myndigheter och säkerhetsorganisationer har också börjat uppmärksamma infrastrukturen bakom handeln. Operation Bizarre Bazaar, som pågick från december 2025 till januari 2026, dokumenterade en organiserad marknad för stulna API-uppgifter . Cloud Security Alliance har samtidigt beskrivit en bredare ”shadow relay market” där LLM-access samlas och säljs vidare genom relätjänster .
Flera amerikanska initiativ berör avancerade AI-modeller, men inget av dem är specifikt utformat för den typ av kreditbedrägeri och promptinsamling som Poison Claude förknippas med.
H.R. 8283, lagen Deterring American AI Model Export Act i den 119:e kongressen, fokuserar främst på exportkontroll och tillgång till slutna frontiermodeller – inte på inhemsk vidareförsäljning via falska konton .
En presidentorder från juni 2026, Promoting Advanced Artificial Intelligence Innovation and Security, gav finansdepartementet, NSA och CISA i uppdrag att utveckla säkerhetsramverk för avancerad AI. Den omfattar bland annat informationsdelning kring slutna modeller . Ordern ber också utvecklare att frivilligt lämna in vissa mycket avancerade modeller för federal granskning 30 dagar före offentlig lansering .
CNBC rapporterade den 17 juli 2026 att Trumpadministrationen samtidigt tog nya steg för att påverka vilka företag och aktörer som får tillgång till frontiermodeller från leverantörer som Anthropic och OpenAI . Den 4 augusti rapporterade Wall Street Journal att nya riktlinjer från Vita huset undantar amerikanska öppna modeller från regeringens granskning .
Fokus i dessa initiativ ligger framför allt på nationell säkerhet och exportkontroll: att hindra motståndare från att få tillgång till USA:s mest avancerade modeller. Poison Claude visar däremot ett mer vardagsnära och kommersiellt problem – falska identiteter, missbrukade startkrediter, kryptobetalningar och en proxy som kan läsa kundernas data.
Det är i grunden frågor om bedrägeri, dataskydd och säkerhet. Samtidigt undergräver de den ekonomiska och säkerhetsmässiga modell som den nya AI-regleringen försöker skydda.