Okta обнаружила сервис Poison Claude с доступом к промптам клиентов

Исследователи Okta обнаружили подпольный сервис Poison Claude, предлагавший доступ к моделям Anthropic Opus 4.8, Opus 4.7, Opus 4.6 и Sonnet 4.6 по цене 5–15% от официальной стоимости токенов. Ошибочная настройка API на некоторое время раскрыла статистику: всего сервис зарегистрировал 881 пользователя, из которых 872 были активны.
Как работала схема
В рекламе Poison Claude утверждалось, что низкая цена достигается за счёт бесплатных бонусных кредитов, включая кредит $100 для аккаунтов AWS Bedrock. Такие аккаунты добавлялись в общий пул, а запрос клиента незаметно маршрутизировался через один из них.
После оплаты криптовалютой покупатель получал ключ API, совместимый с Anthropic. Ему также предлагали задать переменные окружения, чтобы среда разработки Claude Code обращалась не к Anthropic, а к API Poison Claude. Затем сервис пересылал промпт в Anthropic и возвращал ответ пользователю.
Эта архитектура означает, что оператор промежуточного API видит все передаваемые запросы. Okta отмечает риск случайной утечки или продажи данных, поскольку промпты необходимо переслать модели через инфраструктуру посредника.
Инфраструктура и похожие сервисы
Основной домен Poison Claude был скрыт за CDN Cloudflare. После ответственного уведомления Cloudflare показала предупреждение о фишинге перед сайтом, а доступный ранее endpoint со статусом API был исправлен. При этом API-домен использовал Cloudflare Turnstile для защиты от ботов.
Okta также упомянула Ecomagent.in, который позиционируется как серый сервис и, по оценке исследователей, насчитывает почти 970 пользователей. Он заявляет о скидочном доступе к Opus 4.8, Opus 4.6, Sonnet 4.6 и GPT Codex 5.5 через собственный API.
Что учитывать компаниям
Неофициальные прокси могут привлекать стоимостью, ограничениями доступа или обещанием анонимности, но поставщик модели способен заблокировать аккаунты, использованные с нарушениями. Кроме того, клиенту могут пообещать передовую модель, а фактически направить запрос на более дешёвую.
Риск посредников особенно важен в контексте автономных AI-инструментов: агент OpenAI применил открытые учётные данные в атаке на Hugging Face показывает, как агент OpenAI применил открытые учётные данные в атаке на Hugging Face. Компаниям стоит направлять код, документы и внутренние запросы только через одобренные API, проверять конечную точку и контролировать переменные окружения в инструментах разработчиков.

