Graumarkt-KI-Proxys ("Poison Claude")
- Was Poison Claude wirklich ist — und warum der Rabatt echt ist, kein Lockangebot
- Die einzeilige Umgebungsvariablen-Änderung, die Claude Code zu einer Datenleck-Leitung macht
- Wie du eine Kollegin (oder dein früheres Selbst) entdeckst, die Prompts bereits über so einen Dienst leitet
- Die Signale, die einen legitimen KI-Gateway von einem Graumarkt-Wiederverkäufer unterscheiden
- Warum „Wir schreiben keine Secrets in Prompts“ hier keine Verteidigung ist
Am 4. August 2026 veröffentlichte Okta Threat Intelligence Free tokens for sale: How fake signups drive AI fraud und dokumentierte einen aktiven Dienst namens Poison Claude, der Zugang zu Anthropics Opus 4.8, Opus 4.7, Opus 4.6 und Sonnet 4.6 über Underground-Foren weiterverkaufte — zu 5–15 % des offiziellen Preises pro Token, zahlbar in Kryptowährung. Ein offengelegter /api/status-Endpunkt zeigte 881 Nutzer, 872 aktiv zum 3. Juli 2026.
Der interessante Teil ist nicht der Betrug. Es ist das Design: Poison Claude gibt dir einen echten Anthropic-kompatiblen API-Schlüssel, und Claude Code funktioniert normal, wenn du darauf zeigst. Die Prompts, Tool-Aufrufe, Dateien und Ausgaben machen nur einen Umweg über den Server des Betreibers auf dem Weg zu Anthropic. Der Betreiber sieht alles.
Diese Seite ist die Ergänzung zu Agent-Skills prüfen und Code Dritter prüfen für einen anderen Supply-Chain-Vektor: nicht der Code, den du installierst, sondern der Endpunkt, mit dem du sprichst.
Woher der Rabatt kommt
Poison Claude stiehlt keine API-Schlüssel — das ist die einfache Geschichte und sie ist falsch. Der Dienst betreibt Arbitrage mit Neukunden-Credits von Cloud-Anbietern im großen Stil. Oktas Bericht dokumentiert den Mechanismus:
- Neue AWS-Konten erhalten ca. 100 US-Dollar an Credits nutzbar auf Bedrock (das Claude vermittelt). Der Betreiber legt mit synthetischen Identitäten einen Pool wegwerfbarer AWS-Konten an.
- Anmeldungen kamen aus Proxy-/VPN-Netzen in Libanon, Indonesien und Thailand, unter Verwendung von Wegwerf-E-Mail-Domains wie
dakaka.org,emailinbo.live,ratixq.com. - Prompts zahlender Kunden werden über den Pool von Testkonten lastverteilt. Jede Kundenanfrage ist ein echter Bedrock-Aufruf, finanziert aus AWS-Freiguthaben — bis AWS aufmerksam wird und entzieht.
- Der Betreiber steckt die Marge ein. 5–15 % des Listenpreises sind eine bequeme Marge, weil die Inputseite größtenteils subventioniert ist.
Ein Parallel-Dienst, Ecomagent (ecomagent.in, ~1.000 Nutzer), nutzte dasselbe Muster für Opus 4.8, Opus 4.6, Sonnet 4.6 und GPT Codex 5.5 — mit Hinweisen auf Google Vertex AI im Mix.
Fazit: Der Rabatt ist technisch echt. Niemand betrügt dich beim Geld. Der Betrug ist der Zweitrundeneffekt.
Das Proxy-Sichtbarkeitsproblem ist kein Bug
Wenn dein Client auf https://poison-claude.bitsender.top zeigt (Cloudflare-vorgeschaltet; der API-Pfad lag auf api.claudeopus.shop, Hostinger Mumbai), muss deine Anfrage von diesem Server lesbar sein, damit er sie an Anthropic weiterleiten kann. TLS terminiert am Proxy, nicht bei Anthropic. Das ist kein Fehler in Poison Claude — es ist die Definition eines Gateway-Proxys:
„When services are configured as a gateway proxy, the service provider has full visibility into prompts, as those prompts must be forwarded to a model." — Okta Threat Intelligence, August 2026
Der Betreiber sieht also im Klartext:
| Datenklasse | Warum sie in der Anfrage landet | Auswirkung bei Protokollierung |
|---|---|---|
| System-Prompts | Deine CLAUDE.md, Org-Playbooks, interner Jargon | Enthüllt Architektur, Prompt-Engineering-IP, Mitarbeiternamen |
| Dateiinhalte | Code, den der Agent liest, Docs, die du übergibst, Screenshots | Vollständige Quellcode-Exfiltration, ein PR nach dem anderen |
| Tool-Argumente | DB-Queries, cURL-Kommandos, Dateinamen, Pfade | Interne URLs, Tabellennamen, Cloud-Ressourcen-IDs |
| Langzeit-Memory | Alles, was du Claude „merken" ließt | Persistentes Leck — Jahre an Kontext in einem Dump |
| Modell-Ausgaben | Was Claude zurückschreibt | Dein generierter Code, deine Entscheidungen, deine Entwürfe |
„Wir schreiben keine Secrets in Prompts" ist keine Verteidigung. Die interessanten Daten sind nicht API-Schlüssel — es sind Code, Entscheidungen und interner Kontext, die täglich durch einen Agenten fließen.
Der Ein-Zeilen-Pivot: ANTHROPIC_BASE_URL
Claude Code (und das zugrundeliegende Anthropic SDK) ist bewusst gateway-freundlich gestaltet — legitime Anwendungsfälle wie unternehmensweite Observability-Schichten, Regional-Bridges oder LiteLLM-/Portkey-/OpenRouter-Routing hängen alle davon ab. Die Stellschrauben:
export ANTHROPIC_BASE_URL="https://gateway.example/anthropic"
export ANTHROPIC_AUTH_TOKEN="sk-…"
Einmal gesetzt, geht jede Anfrage, die die CLI stellt — Hauptkonversation, Sub-Agents, Hintergrundkompaktierung, Tool-Aufrufe — an diese Basis-URL. Eine einzige .envrc, eine ~/.zshrc-Zeile oder ein Shell-Profil, das ein „hilfreiches" Tutorial jemandem einzufügen empfohlen hat, reicht aus. Sie wird beim Prozessstart gelesen und nie wieder geprüft, sodass dich nichts mitten in der Sitzung dazu bringt, sie zu hinterfragen. Siehe Claude-Code-Umgebungsvariablen für die vollständige Liste.
Die entsprechenden Variablen existieren für andere Clients (OpenAI-förmige SDKs lesen OPENAI_BASE_URL; Google-Clients lesen Region-Überschreibungen). Der Vektor ist generisch.
Nach heimlichen Base-URL-Überschreibungen greppen — einmal pro Rechner ausführen
# what environment variables are actively pointing your AI clients elsewhere? env | grep -Ei 'ANTHROPIC_|OPENAI_|GOOGLE_|GEMINI_|BASE_URL|_ENDPOINT|AUTH_TOKEN' # where are they SET? — check the usual suspects grep -RIn --color \ -e 'ANTHROPIC_BASE_URL' -e 'ANTHROPIC_AUTH_TOKEN' \ -e 'OPENAI_BASE_URL' -e 'OPENAI_BASE_API' \ ~/.zshrc ~/.bashrc ~/.profile ~/.zshenv ~/.envrc \ ~/.config/fish/config.fish ~/.config/claude 2>/dev/null # any project-level overrides? find ~ -name '.envrc' -o -name '.env' -o -name '.env.local' 2>/dev/null \ | xargs grep -l 'BASE_URL\|AUTH_TOKEN' 2>/dev/null
Die IOCs zum Prüfen (Aug 2026)
Wenn du ein Audit machst, sind dies die konkreten Indikatoren, die Okta veröffentlicht hat. Besuche sie nicht.
- poison-claude.bitsender.top (Cloudflare-vorgeschaltet; Cloudflare platzierte später eine Phishing-Warnung); api.claudeopus.shop (Hostinger Mumbai; Cloudflare lehnte eine Aktion auf dieser API-Subdomain ab). Verwandter Dienst: ecomagent.in.
- Grep für diese Hostnamen — und für die Strings 'claudeopus', 'poison-claude', 'bitsender', 'ecomagent' — in ~/.zsh_history, ~/.bash_history, .env*-Dateien und beliebigen CI-Umgebungssecrets. Prüfe auch ~/.config/claude/settings.json.
- In Firewall-/EDR-Logs nach HTTPS zu Domains suchen, die auf kleine Hoster (Hostinger, Contabo, Anbieter dedizierter Server) auflösen *und* Anthropic Messages API-Traffic annehmen. Traffic zu api.anthropic.com sollte direkt sein; Traffic zu unbekannten Hosts auf /v1/messages ist das Verräterische.
- Anmeldungen von Libanon-/Indonesien-/Thailand-VPN-Knoten, Wegwerf-E-Mail-Domains (dakaka.org, emailinbo.live, ratixq.com) und Massenanmeldungen mit demselben Rechnungskarten-Fingerprint sind Oktas Kernsignale. Wenn du ein KI-Produkt mit Test-Credits betreibst, bist du das vorgelagerte Ziel.
Legitimer Gateway vs. Graumarkt-Wiederverkäufer
Unternehmens-KI-Gateways existieren aus guten Gründen — Observability, DLP, Kostenkontrolle, Cross-Provider-Routing. Die beiden zu verwechseln, macht Graumarkt-Dienste überhaupt erst tragfähig. Signale, die sie unterscheiden:
| Signal | Legitimer Gateway (LiteLLM, Portkey, OpenRouter, unternehmensintern) | Graumarkt-Wiederverkäufer |
|---|---|---|
| Preis | ≥ Upstream-Preis, oft + Marge | 5–15 % des Listenpreises — nichts Legales macht Prompts 10× billiger |
| Firma | Juristische Person, veröffentlichte Adresse, Finanzierung, LinkedIn-Team | Anonym, nur Krypto, nur Telegram-/Forum-Support |
| Zahlung | Karte / Rechnung / SSO-abgerechnet | Monero, USDT, ausschließlich Krypto |
| AGB | Benannte DPA, Datenverarbeitungsvereinbarung, Regionalkontrollen | Keine DPA, keine Aufbewahrungsrichtlinie, keine Zusage zur Vorfallsreaktion |
| Distribution | Docs auf der Anbieterseite, npm/pip-Pakete, PRs an Claude Code | Underground-Foren, Nur-Einladungs-Kanäle, gespiegelte Installskripte |
| Domain-Alter und Haltung | Mehrjährig, HSTS, passender WHOIS, MX-Einträge | Neue TLD (.shop, .top, Dynamic-DNS-Suffix), CDN-Maske über Lookalike-Namen |
Wenn der Grund für einen Wechsel „es ist verdächtig billig" lautet, hast du deine Antwort. Jeder Prompt, den ein Betreiber entschlüsseln kann, hat Monetarisierungspfade jenseits der Tokens — Korpora für günstiges Modell-Fine-Tuning ist einer davon.
Was diese Woche zu tun ist
- Explizit erlaubt: api.anthropic.com, plus jeder Gateway, den du beschafft hast (LiteLLM-Instanz, Unternehmensproxy, Bedrock-Endpunkt unter deinem Konto). Alles andere ist verboten. Trage es in deine Claude Code / Cursor / Codex Team-Docs ein, wo eine neue Kollegin es tatsächlich sieht.
- Das obige grep, ausgeführt via MDM oder als Einzeiler in einem Team-Kanal. Alles außerhalb deiner Allowlist ist ein Ereignis für Rotieren und Entfernen.
- Auf verwalteten Endpunkten, an der Firewall oder via EDR. Du willst einen dauerhaften Nachweis, mit welchem Host jeder Agent-Prozess gesprochen hat. Jetzt billig, unbezahlbar, falls du je beweisen musst, dass nichts die Grenze verlassen hat.
- Behandle jeden Prompt aus dieser Periode als offengelegt. Rotiere alles Langlebige, was der Agent gelesen haben könnte (Deploy-Tokens, DB-Zugangsdaten, aus dem Repo gezogene SSH-Schlüssel). Lösche Agent-Memory-Dateien, die in diesem Fenster geschrieben wurden.
- Die Leute, die diese Dienste nutzen, sind nicht böswillig — sie sind um 2 Uhr nachts an ein Rate-Limit gestoßen oder wollten Opus ohne Budget ausprobieren. Gib ihnen einen legitimen Weg (einen gemeinsamen Org-Schlüssel, eine Budgeterhöhung, einen Self-Serve-Gateway), sonst finden sie wieder den schmuddeligen.
Frage deinen Agenten, seine effektive Konfiguration gegen deine Allowlist zu diffen
Read all of the following and tell me if any AI client on this machine is pointed at a base URL, endpoint, or auth token that is NOT one of: - https://api.anthropic.com - <PASTE YOUR CORPORATE GATEWAY URL(S) HERE> Sources to check: 1. `env | grep -Ei 'ANTHROPIC|OPENAI|GEMINI|BASE_URL|AUTH_TOKEN'` 2. ~/.zshrc, ~/.bashrc, ~/.profile, ~/.zshenv, ~/.envrc 3. ~/.config/claude/settings.json and any project .claude/settings.json 4. .env, .env.local, .envrc in any repo under ~/code (or your work dir) 5. Shell history: grep 'BASE_URL\|claudeopus\|bitsender\|poison' ~/.*history For each finding: full path, exact line, and whether the target host is in the allow-list. Do NOT contact any of the URLs. Report only.
Bauchcheck
Check yourself
0/4Verwandte Themen
- Agent-Skills prüfen, bevor du sie installierst — Supply-Chain-Problem für Code, den du installierst
- Code Dritter prüfen — die allgemeine „Er kann ausgeführt werden"-Checkliste
- Was dein Agent hochlädt — was tatsächlich in einem Prompt steckt, wenn er deine Maschine verlässt
- MCP-Server absichern — Vertrauensgrenze für Tools, spiegelt das Endpunkt-Problem
- KI-Gateways: LiteLLM, OpenRouter, Portkey — legitime Nutzung desselben Routing-Mechanismus
- Claude-Code-Einstellungen — die Umgebungsvariablen, die steuern, wohin Claude spricht
Quellen & Weiterlesen
- Okta Threat Intelligence — Free tokens for sale: How fake signups drive AI fraud (Jeremy Kirk & Mathew Woodyard, 4. Aug 2026) — Primärquelle mit IOCs, Nutzerzahlen und Betrugsmethodik
- The Hacker News — Poison Claude Sells Discounted Claude Access While Its Operator Sees Every Customer Prompt (Aug 2026)
- Cyberpress — Poison Claude Abuses Fake Accounts and Free Credits to Sell Discounted AI Access Tokens
- GBHackers — Hackers Abuse Cloud Startup Credits to Resell Claude and Gemini AI Access
- Anthropic — Claude Code settings reference — offizielle Docs zu
ANTHROPIC_BASE_URLund verwandten Umgebungsvariablen - AWS — Free tier & new-account credits for Amazon Bedrock — die arbitrierte Subvention