Исследователи компании Okta Джереми Кирк (Jeremy Kirk) и Мэтью Вудъярд (Mathew Woodyard) обнаружили больше полудюжины сервисов, продающих несанкционированный либо нелегальный доступ к моделям искусственного интеллекта. Объявления размещают на подпольных киберпреступных форумах и в мессенджерах. Один из самых заметных посредников, Poison Claude, обещает доступ к моделям Anthropic Opus 4.8, Opus 4.7, Opus 4.6 и Sonnet 4.6 по цене, которая в разы ниже официальной. Секрет дешевизны прост: запросы клиента идут не прямо в Anthropic, а через чужие учётные записи, собранные оператором в общий пул.

По данным Кирка и Вудъярда, Poison Claude использует бесплатные рекламные кредиты. В частности, для аккаунтов Amazon Bedrock доступен бонус Amazon Web Services (AWS) на 100 долларов США. Учётные записи с такими средствами добавляют в пул, после чего система незаметно выбирает одну из них для каждого запроса. Сам сервис описывает схему так: «Мы добавляем эти аккаунты в наш пул, ваш запрос скрытно направляется в определённый аккаунт — вы этого не видите, — а с вас взимается 5–15% официальной цены за токен в зависимости от модели».
Оплата принимается в криптовалюте. После перевода денег покупатель получает API-ключ и доступ к API, совместимому с Anthropic. Затем требуется изменить несколько переменных окружения, чтобы среда разработки, например Claude Code, обращалась к Poison Claude вместо официального интерфейса Anthropic. Запрос сначала попадает на сервер посредника, оттуда пересылается в Anthropic, а сгенерированный ответ возвращается тем же маршрутом. Оператор прокси технически способен прочесть весь промпт, включая исходный код, пароли, внутренние документы или сведения о клиентах.
Ошибка конфигурации на время открыла посторонним служебную точку api.claudeopus[.]shop/api/status. Запрос к ней показывал 881 зарегистрированного пользователя, из которых 872 числились активными. Позднее утечку закрыли. Основной домен сервиса, poison-claude.bitsender[.]top, работает за сетью доставки контента Cloudflare. CDN скрывает исходный IP-адрес сервера, поэтому определить фактическое местонахождение инфраструктуры по обычной DNS-проверке сложнее.
Похожую схему использует , чья аудитория оценивается почти в 970 пользователей. Через собственную конечную точку API сервис якобы продаёт удешевлённый доступ к Anthropic Opus 4.8, Opus 4.6 и Sonnet 4.6, а также к модели OpenAI GPT Codex 5.5. Проверить, какая именно модель отвечает за закрытым интерфейсом, клиенту трудно. Посредник может заявить дорогую передовую модель, а запрос фактически отправить более дешёвой и менее способной системе, присвоив разницу.
Покупателей привлекают низкая цена, обход ограничений, анонимность и возможность вызвать модель, недоступную в конкретной стране. Иногда такие площадки выбирают ради предполагаемой конфиденциальности, хотя устройство прокси даёт прямо обратный результат. Okta предупреждает: «Когда сервисы настроены как шлюз-прокси, поставщик сервиса имеет полный доступ к промптам, поскольку эти промпты необходимо пересылать модели». Компания добавляет: «Это создаёт угрозу конфиденциальности, поскольку поставщик сервиса может случайно раскрыть или продать данные». Кроме того, Anthropic, OpenAI или другой официальный поставщик способен выявить мошеннические аккаунты и отключить их вместе со всеми зависимыми клиентами.
Отдельный рынок подобных прокси растёт в Китае, где американские большие языковые модели могут быть прямо запрещены, как ChatGPT, либо недоступны из-за Великого китайского файрвола (Great Firewall). API-ретрансляторы позволяют местным разработчикам обращаться к заблокированным системам через промежуточную инфраструктуру. Такая цепочка затрудняет понимание того, кто хранит запросы, как долго они лежат на сервере и кому ещё передаются.
Ранее в том же году, точная дата в опубликованных материалах не названа, Anthropic обвинила три китайские компании — DeepSeek, Moonshot AI и MiniMax — в проведении «кампаний промышленного масштаба» по незаконному извлечению возможностей Claude. По версии Anthropic, компании пытались использовать ответы Claude для улучшения собственных моделей. Это уже не розничная перепродажа нескольких API-вызовов, а массовая автоматизированная работа, для которой нужны большие объёмы аккаунтов и способы обходить ограничения поставщика.
Часть аккаунтов создают за счёт злоупотребления бесплатными пробными периодами. Для регистрации в массовом порядке применяются синтетические личности и одноразовые почтовые домены, среди которых обнаружены dakaka[.]org, emailinbo[.]live и ratixq[.]com. Такие профили могут выглядеть как отдельные пользователи, хотя ими управляет единая система. Когда кредит или пробный лимит заканчивается, аккаунт выбрасывают и заменяют следующим.
Анализ Okta был опубликован во вторник, но точная календарная дата в доступном тексте отсутствует. Компания также зафиксировала рост активности ботов, особенно на фоне распространения ИИ-агентов: «Активность ботов растёт по всему интернету, особенно по мере увеличения числа развёртываний ИИ-агентов». Операторы бот-сетей всё чаще используют резидентские прокси, пропускающие трафик через обычные домашние подключения. Для защитной системы такой запрос приходит с добропорядочного IP-адреса без истории нарушений. Заблокировать его можно, но вместе с ботом под фильтр рискует попасть реальный абонент.

Изображение носит иллюстративный характер
По данным Кирка и Вудъярда, Poison Claude использует бесплатные рекламные кредиты. В частности, для аккаунтов Amazon Bedrock доступен бонус Amazon Web Services (AWS) на 100 долларов США. Учётные записи с такими средствами добавляют в пул, после чего система незаметно выбирает одну из них для каждого запроса. Сам сервис описывает схему так: «Мы добавляем эти аккаунты в наш пул, ваш запрос скрытно направляется в определённый аккаунт — вы этого не видите, — а с вас взимается 5–15% официальной цены за токен в зависимости от модели».
Оплата принимается в криптовалюте. После перевода денег покупатель получает API-ключ и доступ к API, совместимому с Anthropic. Затем требуется изменить несколько переменных окружения, чтобы среда разработки, например Claude Code, обращалась к Poison Claude вместо официального интерфейса Anthropic. Запрос сначала попадает на сервер посредника, оттуда пересылается в Anthropic, а сгенерированный ответ возвращается тем же маршрутом. Оператор прокси технически способен прочесть весь промпт, включая исходный код, пароли, внутренние документы или сведения о клиентах.
Ошибка конфигурации на время открыла посторонним служебную точку api.claudeopus[.]shop/api/status. Запрос к ней показывал 881 зарегистрированного пользователя, из которых 872 числились активными. Позднее утечку закрыли. Основной домен сервиса, poison-claude.bitsender[.]top, работает за сетью доставки контента Cloudflare. CDN скрывает исходный IP-адрес сервера, поэтому определить фактическое местонахождение инфраструктуры по обычной DNS-проверке сложнее.
Похожую схему использует , чья аудитория оценивается почти в 970 пользователей. Через собственную конечную точку API сервис якобы продаёт удешевлённый доступ к Anthropic Opus 4.8, Opus 4.6 и Sonnet 4.6, а также к модели OpenAI GPT Codex 5.5. Проверить, какая именно модель отвечает за закрытым интерфейсом, клиенту трудно. Посредник может заявить дорогую передовую модель, а запрос фактически отправить более дешёвой и менее способной системе, присвоив разницу.
Покупателей привлекают низкая цена, обход ограничений, анонимность и возможность вызвать модель, недоступную в конкретной стране. Иногда такие площадки выбирают ради предполагаемой конфиденциальности, хотя устройство прокси даёт прямо обратный результат. Okta предупреждает: «Когда сервисы настроены как шлюз-прокси, поставщик сервиса имеет полный доступ к промптам, поскольку эти промпты необходимо пересылать модели». Компания добавляет: «Это создаёт угрозу конфиденциальности, поскольку поставщик сервиса может случайно раскрыть или продать данные». Кроме того, Anthropic, OpenAI или другой официальный поставщик способен выявить мошеннические аккаунты и отключить их вместе со всеми зависимыми клиентами.
Отдельный рынок подобных прокси растёт в Китае, где американские большие языковые модели могут быть прямо запрещены, как ChatGPT, либо недоступны из-за Великого китайского файрвола (Great Firewall). API-ретрансляторы позволяют местным разработчикам обращаться к заблокированным системам через промежуточную инфраструктуру. Такая цепочка затрудняет понимание того, кто хранит запросы, как долго они лежат на сервере и кому ещё передаются.
Ранее в том же году, точная дата в опубликованных материалах не названа, Anthropic обвинила три китайские компании — DeepSeek, Moonshot AI и MiniMax — в проведении «кампаний промышленного масштаба» по незаконному извлечению возможностей Claude. По версии Anthropic, компании пытались использовать ответы Claude для улучшения собственных моделей. Это уже не розничная перепродажа нескольких API-вызовов, а массовая автоматизированная работа, для которой нужны большие объёмы аккаунтов и способы обходить ограничения поставщика.
Часть аккаунтов создают за счёт злоупотребления бесплатными пробными периодами. Для регистрации в массовом порядке применяются синтетические личности и одноразовые почтовые домены, среди которых обнаружены dakaka[.]org, emailinbo[.]live и ratixq[.]com. Такие профили могут выглядеть как отдельные пользователи, хотя ими управляет единая система. Когда кредит или пробный лимит заканчивается, аккаунт выбрасывают и заменяют следующим.
Анализ Okta был опубликован во вторник, но точная календарная дата в доступном тексте отсутствует. Компания также зафиксировала рост активности ботов, особенно на фоне распространения ИИ-агентов: «Активность ботов растёт по всему интернету, особенно по мере увеличения числа развёртываний ИИ-агентов». Операторы бот-сетей всё чаще используют резидентские прокси, пропускающие трафик через обычные домашние подключения. Для защитной системы такой запрос приходит с добропорядочного IP-адреса без истории нарушений. Заблокировать его можно, но вместе с ботом под фильтр рискует попасть реальный абонент.