Proxies IA du marché gris (« Poison Claude »)
- Ce qu'est réellement Poison Claude — et pourquoi la remise est réelle, pas un appât
- Le changement d'une seule variable d'environnement qui transforme Claude Code en canal de fuite de données
- Comment détecter un coéquipier (ou votre passé) qui achemine déjà des prompts via l'un d'eux
- Les signaux qui séparent une passerelle IA légitime d'un revendeur du marché gris
- Pourquoi « nous ne mettons pas de secrets dans les prompts » n'est pas une défense ici
Le 4 août 2026, Okta Threat Intelligence a publié Free tokens for sale: How fake signups drive AI fraud, documentant un service en direct appelé Poison Claude qui revendait l'accès à Opus 4.8, Opus 4.7, Opus 4.6 et Sonnet 4.6 d'Anthropic via des forums clandestins — à 5–15 % du prix officiel par token, payable en cryptomonnaie. Un endpoint /api/status exposé montrait 881 utilisateurs, 872 actifs au 3 juillet 2026.
La partie intéressante n'est pas la fraude. C'est le design : Poison Claude vous donne une vraie clé API compatible Anthropic, et Claude Code fonctionne normalement quand vous le pointez dessus. Les prompts, appels d'outils, fichiers et sorties font simplement un détour par le serveur de l'opérateur en chemin vers Anthropic. L'opérateur voit tout.
Cette page est le compagnon de Contrôler les compétences d'agent et Réviser le code tiers pour un vecteur de chaîne d'approvisionnement différent : non pas le code que vous installez, mais l'endpoint auquel vous parlez.
D'où vient la remise
Poison Claude ne vole pas de clés API — c'est l'histoire facile à raconter et elle est fausse. Il arbitre les crédits de nouveaux comptes des fournisseurs cloud à grande échelle. Le compte rendu d'Okta documente le mécanisme :
- Les nouveaux comptes AWS reçoivent ~100 US$ de crédits utilisables sur Bedrock (qui sert de courtier pour Claude). L'opérateur crée un pool de comptes AWS jetables en utilisant des identités synthétiques.
- Les inscriptions provenaient de réseaux proxy/VPN au Liban, en Indonésie et en Thaïlande, utilisant des domaines d'e-mail jetables comme
dakaka.org,emailinbo.live,ratixq.com. - Les prompts des clients payants sont répartis en charge à travers le pool de comptes d'essai. Chaque requête client est un vrai appel Bedrock financé par les crédits gratuits d'AWS — jusqu'à ce qu'AWS s'en aperçoive et révoque.
- L'opérateur empoche la marge. 5–15 % du prix catalogue est une marge confortable parce que la majeure partie du côté entrée est subventionnée.
Un service parallèle, Ecomagent (ecomagent.in, ~1 000 utilisateurs), a utilisé le même motif pour Opus 4.8, Opus 4.6, Sonnet 4.6 et GPT Codex 5.5 — avec des indicateurs de Google Vertex AI dans le mélange.
À retenir : la remise est techniquement réelle. Personne ne vous arnaque vous sur l'argent. L'arnaque est l'effet de second ordre.
Le problème de visibilité proxy n'est pas un bug
Quand votre client est pointé sur https://poison-claude.bitsender.top (mis en frontal par Cloudflare ; le chemin API était sur api.claudeopus.shop, Hostinger Mumbai), votre requête doit être lisible par ce serveur pour qu'il puisse la transmettre à Anthropic. TLS se termine au proxy, pas à Anthropic. Ce n'est pas une faille dans Poison Claude — c'est la définition d'un proxy passerelle :
« Quand les services sont configurés comme un proxy passerelle, le fournisseur de service a une visibilité complète sur les prompts, car ces prompts doivent être transmis à un modèle. » — Okta Threat Intelligence, août 2026
Ainsi, l'opérateur voit, en clair :
| Classe de données | Pourquoi elle finit dans la requête | Impact si journalisée |
|---|---|---|
| Prompts système | Votre CLAUDE.md, playbooks d'org, jargon interne | Révèle votre architecture, PI d'ingénierie de prompt, noms d'employés |
| Contenu de fichiers | Code que l'agent lit, docs que vous passez, captures d'écran | Exfiltration complète de code source, une PR à la fois |
| Arguments d'outils | Requêtes DB, commandes cURL, noms de fichiers, chemins | URL internes, noms de tables, IDs de ressources cloud |
| Mémoire à long terme | Tout ce que vous avez demandé à Claude de « retenir » | Fuite persistante — des années de contexte en un seul vidage |
| Sorties du modèle | Ce que Claude écrit en retour | Votre code généré, décisions, brouillons |
« Nous ne mettons pas de secrets dans les prompts » n'est pas une défense. Les données intéressantes ne sont pas les clés API — ce sont le code, les décisions et le contexte interne qui circulent dans une journée d'agent.
Le pivot d'une ligne : ANTHROPIC_BASE_URL
Claude Code (et le SDK Anthropic sous-jacent) est conçu pour être compatible passerelle exprès — des cas d'usage légitimes comme les couches d'observabilité d'entreprise, les ponts régionaux, ou le routage LiteLLM/Portkey/OpenRouter en dépendent tous. Les leviers :
export ANTHROPIC_BASE_URL="https://gateway.example/anthropic"
export ANTHROPIC_AUTH_TOKEN="sk-…"
Une fois défini, chaque requête que le CLI effectue — la conversation principale, les sous-agents, la compaction en arrière-plan, les appels d'outils — va vers cette URL de base. Un seul .envrc, une ligne ~/.zshrc, ou un profil shell qu'un tutoriel « serviable » a convaincu quelqu'un de coller suffit. Elle est lue au démarrage du processus et jamais revérifiée, donc rien ne vous incite à reconsidérer en cours de session. Voir Variables d'environnement Claude Code pour la liste complète.
Les variables équivalentes existent pour d'autres clients (les SDK au format OpenAI lisent OPENAI_BASE_URL ; les clients Google lisent des remplacements de région). Le vecteur est générique.
Grep pour les remplacements furtifs d'URL de base — à exécuter une fois par machine
# what environment variables are actively pointing your AI clients elsewhere? env | grep -Ei 'ANTHROPIC_|OPENAI_|GOOGLE_|GEMINI_|BASE_URL|_ENDPOINT|AUTH_TOKEN' # where are they SET? — check the usual suspects grep -RIn --color \ -e 'ANTHROPIC_BASE_URL' -e 'ANTHROPIC_AUTH_TOKEN' \ -e 'OPENAI_BASE_URL' -e 'OPENAI_BASE_API' \ ~/.zshrc ~/.bashrc ~/.profile ~/.zshenv ~/.envrc \ ~/.config/fish/config.fish ~/.config/claude 2>/dev/null # any project-level overrides? find ~ -name '.envrc' -o -name '.env' -o -name '.env.local' 2>/dev/null \ | xargs grep -l 'BASE_URL\|AUTH_TOKEN' 2>/dev/null
Les IOC à vérifier (août 2026)
Si vous faites un audit, voici les indicateurs concrets publiés par Okta. Ne les visitez pas.
- poison-claude.bitsender.top (mis en frontal par Cloudflare ; Cloudflare a plus tard placé un avertissement de phishing) ; api.claudeopus.shop (Hostinger Mumbai ; Cloudflare a refusé d'agir sur ce sous-domaine API). Service connexe : ecomagent.in.
- grep pour ces noms d'hôte — et pour les chaînes 'claudeopus', 'poison-claude', 'bitsender', 'ecomagent' — dans ~/.zsh_history, ~/.bash_history, les fichiers .env* et tout secret d'environnement CI. Vérifier aussi ~/.config/claude/settings.json.
- Dans les logs pare-feu / EDR, chercher HTTPS vers des domaines qui résolvent vers de petits hébergeurs (Hostinger, Contabo, fournisseurs de serveurs dédiés) *et* qui acceptent le trafic Messages API d'Anthropic. Le trafic vers api.anthropic.com devrait être direct ; le trafic vers des hôtes inconnus sur /v1/messages est le signe révélateur.
- Inscriptions depuis des nœuds VPN Liban/Indonésie/Thaïlande, domaines d'e-mail jetables (dakaka.org, emailinbo.live, ratixq.com) et création massive de comptes avec la même empreinte de carte de facturation sont les signaux clés d'Okta. Si vous exploitez un produit IA avec crédits d'essai, vous êtes la cible en amont.
Passerelle légitime vs revendeur du marché gris
Les passerelles IA d'entreprise existent pour de bonnes raisons — observabilité, DLP, contrôle des coûts, routage inter-fournisseurs. Confondre les deux est ce qui rend les services du marché gris viables en premier lieu. Signaux qui les séparent :
| Signal | Passerelle légitime (LiteLLM, Portkey, OpenRouter, entreprise) | Revendeur du marché gris |
|---|---|---|
| Prix | ≥ prix catalogue amont, souvent + marge | 5–15 % du prix catalogue — rien de légal ne rend les prompts 10× moins chers |
| Entreprise | Entité juridique, adresse publiée, financement, équipe LinkedIn | Anonyme, crypto uniquement, support Telegram/forum uniquement |
| Paiement | Carte / facture / facturation SSO | Monero, USDT, crypto exclusivement |
| CGU | DPA nommé, avenant de traitement des données, contrôles régionaux | Pas de DPA, pas de politique de conservation, pas d'engagement de réponse aux incidents |
| Distribution | Docs sur le site du fournisseur, paquets npm/pip, PR à Claude Code | Forums clandestins, canaux sur invitation, scripts d'installation miroirs |
| Âge et posture du domaine | Multi-années, HSTS, WHOIS correspondant, enregistrements MX | Nouveau TLD (.shop, .top, suffixe DNS dynamique), masque CDN sur un nom sosie |
Si la raison de changer est « c'est suspicieusement pas cher », vous avez votre réponse. Chaque prompt qu'un opérateur peut déchiffrer a des voies de monétisation au-delà des tokens — les corpus pour le fine-tuning de modèles bon marché en étant une.
Que faire cette semaine
- Autorisation explicite : api.anthropic.com, plus toute passerelle que vous avez achetée (instance LiteLLM, proxy d'entreprise, endpoint Bedrock sous votre compte). Tout le reste est refusé. Mettez-la dans vos docs d'équipe Claude Code / Cursor / Codex là où un nouvel embauché la verra réellement.
- Le grep ci-dessus, exécuté via MDM ou une ligne unique dans un canal d'équipe. Tout ce qui pointe en dehors de votre liste d'autorisation est un événement rotation-et-suppression.
- Sur les endpoints gérés, au pare-feu, ou via EDR. Vous voulez un enregistrement durable de l'hôte auquel chaque processus d'agent a parlé. Pas cher maintenant, sans prix si vous devez un jour prouver que rien n'a quitté la frontière.
- Traitez chaque prompt de cette période comme divulgué. Faites tourner tout ce que l'agent aurait pu lire qui était de longue durée (tokens de déploiement, identifiants DB, clés SSH extraites du dépôt). Effacez les fichiers de mémoire d'agent qui ont été écrits pendant cette fenêtre.
- Les personnes utilisant cela ne sont pas malveillantes — elles ont atteint une limite de taux à 2h du matin ou voulaient essayer Opus sans budget. Donnez-leur un chemin légitime (une clé d'org partagée, une augmentation de budget, une passerelle en libre-service) ou elles retrouveront celui qui est louche.
Demandez à votre agent de comparer sa propre configuration effective à votre liste d'autorisation
Read all of the following and tell me if any AI client on this machine is pointed at a base URL, endpoint, or auth token that is NOT one of: - https://api.anthropic.com - <PASTE YOUR CORPORATE GATEWAY URL(S) HERE> Sources to check: 1. `env | grep -Ei 'ANTHROPIC|OPENAI|GEMINI|BASE_URL|AUTH_TOKEN'` 2. ~/.zshrc, ~/.bashrc, ~/.profile, ~/.zshenv, ~/.envrc 3. ~/.config/claude/settings.json and any project .claude/settings.json 4. .env, .env.local, .envrc in any repo under ~/code (or your work dir) 5. Shell history: grep 'BASE_URL\|claudeopus\|bitsender\|poison' ~/.*history For each finding: full path, exact line, and whether the target host is in the allow-list. Do NOT contact any of the URLs. Report only.
Vérification instinctive
Check yourself
0/4Connexes
- Contrôler les compétences d'agent que vous installez — problème de chaîne d'approvisionnement pour le code que vous installez
- Réviser le code tiers — la checklist générale « ça peut s'exécuter »
- Ce que votre agent télécharge — ce qui se trouve réellement dans un prompt quand il quitte votre machine
- Sécuriser les serveurs MCP — frontière de confiance pour les outils, miroir du problème d'endpoint
- Passerelles IA : LiteLLM, OpenRouter, Portkey — utilisations légitimes du même mécanisme de routage
- Paramètres Claude Code — les variables d'environnement qui contrôlent où Claude parle
Sources et lectures complémentaires
- Okta Threat Intelligence — Free tokens for sale: How fake signups drive AI fraud (Jeremy Kirk & Mathew Woodyard, 4 août 2026) — source primaire avec IOC, comptages d'utilisateurs et méthodologie de fraude
- The Hacker News — Poison Claude Sells Discounted Claude Access While Its Operator Sees Every Customer Prompt (août 2026)
- Cyberpress — Poison Claude Abuses Fake Accounts and Free Credits to Sell Discounted AI Access Tokens
- GBHackers — Hackers Abuse Cloud Startup Credits to Resell Claude and Gemini AI Access
- Anthropic — Référence des paramètres Claude Code — docs officielles sur
ANTHROPIC_BASE_URLet les variables d'environnement connexes - AWS — Palier gratuit et crédits de nouveaux comptes pour Amazon Bedrock — la subvention en cours d'arbitrage