Aller au contenu principal

Proxies IA du marché gris (« Poison Claude »)

Intermédiaire
What you'll learn
  • Ce qu'est réellement Poison Claude — et pourquoi la remise est réelle, pas un appât
  • Le changement d'une seule variable d'environnement qui transforme Claude Code en canal de fuite de données
  • Comment détecter un coéquipier (ou votre passé) qui achemine déjà des prompts via l'un d'eux
  • Les signaux qui séparent une passerelle IA légitime d'un revendeur du marché gris
  • Pourquoi « nous ne mettons pas de secrets dans les prompts » n'est pas une défense ici

Le 4 août 2026, Okta Threat Intelligence a publié Free tokens for sale: How fake signups drive AI fraud, documentant un service en direct appelé Poison Claude qui revendait l'accès à Opus 4.8, Opus 4.7, Opus 4.6 et Sonnet 4.6 d'Anthropic via des forums clandestins — à 5–15 % du prix officiel par token, payable en cryptomonnaie. Un endpoint /api/status exposé montrait 881 utilisateurs, 872 actifs au 3 juillet 2026.

La partie intéressante n'est pas la fraude. C'est le design : Poison Claude vous donne une vraie clé API compatible Anthropic, et Claude Code fonctionne normalement quand vous le pointez dessus. Les prompts, appels d'outils, fichiers et sorties font simplement un détour par le serveur de l'opérateur en chemin vers Anthropic. L'opérateur voit tout.

Cette page est le compagnon de Contrôler les compétences d'agent et Réviser le code tiers pour un vecteur de chaîne d'approvisionnement différent : non pas le code que vous installez, mais l'endpoint auquel vous parlez.

D'où vient la remise

Poison Claude ne vole pas de clés API — c'est l'histoire facile à raconter et elle est fausse. Il arbitre les crédits de nouveaux comptes des fournisseurs cloud à grande échelle. Le compte rendu d'Okta documente le mécanisme :

  • Les nouveaux comptes AWS reçoivent ~100 US$ de crédits utilisables sur Bedrock (qui sert de courtier pour Claude). L'opérateur crée un pool de comptes AWS jetables en utilisant des identités synthétiques.
  • Les inscriptions provenaient de réseaux proxy/VPN au Liban, en Indonésie et en Thaïlande, utilisant des domaines d'e-mail jetables comme dakaka.org, emailinbo.live, ratixq.com.
  • Les prompts des clients payants sont répartis en charge à travers le pool de comptes d'essai. Chaque requête client est un vrai appel Bedrock financé par les crédits gratuits d'AWS — jusqu'à ce qu'AWS s'en aperçoive et révoque.
  • L'opérateur empoche la marge. 5–15 % du prix catalogue est une marge confortable parce que la majeure partie du côté entrée est subventionnée.

Un service parallèle, Ecomagent (ecomagent.in, ~1 000 utilisateurs), a utilisé le même motif pour Opus 4.8, Opus 4.6, Sonnet 4.6 et GPT Codex 5.5 — avec des indicateurs de Google Vertex AI dans le mélange.

À retenir : la remise est techniquement réelle. Personne ne vous arnaque vous sur l'argent. L'arnaque est l'effet de second ordre.

Le problème de visibilité proxy n'est pas un bug

Quand votre client est pointé sur https://poison-claude.bitsender.top (mis en frontal par Cloudflare ; le chemin API était sur api.claudeopus.shop, Hostinger Mumbai), votre requête doit être lisible par ce serveur pour qu'il puisse la transmettre à Anthropic. TLS se termine au proxy, pas à Anthropic. Ce n'est pas une faille dans Poison Claude — c'est la définition d'un proxy passerelle :

« Quand les services sont configurés comme un proxy passerelle, le fournisseur de service a une visibilité complète sur les prompts, car ces prompts doivent être transmis à un modèle. » — Okta Threat Intelligence, août 2026

Ainsi, l'opérateur voit, en clair :

Classe de donnéesPourquoi elle finit dans la requêteImpact si journalisée
Prompts systèmeVotre CLAUDE.md, playbooks d'org, jargon interneRévèle votre architecture, PI d'ingénierie de prompt, noms d'employés
Contenu de fichiersCode que l'agent lit, docs que vous passez, captures d'écranExfiltration complète de code source, une PR à la fois
Arguments d'outilsRequêtes DB, commandes cURL, noms de fichiers, cheminsURL internes, noms de tables, IDs de ressources cloud
Mémoire à long termeTout ce que vous avez demandé à Claude de « retenir »Fuite persistante — des années de contexte en un seul vidage
Sorties du modèleCe que Claude écrit en retourVotre code généré, décisions, brouillons

« Nous ne mettons pas de secrets dans les prompts » n'est pas une défense. Les données intéressantes ne sont pas les clés API — ce sont le code, les décisions et le contexte interne qui circulent dans une journée d'agent.

Le pivot d'une ligne : ANTHROPIC_BASE_URL

Claude Code (et le SDK Anthropic sous-jacent) est conçu pour être compatible passerelle exprès — des cas d'usage légitimes comme les couches d'observabilité d'entreprise, les ponts régionaux, ou le routage LiteLLM/Portkey/OpenRouter en dépendent tous. Les leviers :

export ANTHROPIC_BASE_URL="https://gateway.example/anthropic"
export ANTHROPIC_AUTH_TOKEN="sk-…"

Une fois défini, chaque requête que le CLI effectue — la conversation principale, les sous-agents, la compaction en arrière-plan, les appels d'outils — va vers cette URL de base. Un seul .envrc, une ligne ~/.zshrc, ou un profil shell qu'un tutoriel « serviable » a convaincu quelqu'un de coller suffit. Elle est lue au démarrage du processus et jamais revérifiée, donc rien ne vous incite à reconsidérer en cours de session. Voir Variables d'environnement Claude Code pour la liste complète.

Les variables équivalentes existent pour d'autres clients (les SDK au format OpenAI lisent OPENAI_BASE_URL ; les clients Google lisent des remplacements de région). Le vecteur est générique.

Grep pour les remplacements furtifs d'URL de base — à exécuter une fois par machine

# what environment variables are actively pointing your AI clients elsewhere?
env | grep -Ei 'ANTHROPIC_|OPENAI_|GOOGLE_|GEMINI_|BASE_URL|_ENDPOINT|AUTH_TOKEN'

# where are they SET? — check the usual suspects
grep -RIn --color \
-e 'ANTHROPIC_BASE_URL' -e 'ANTHROPIC_AUTH_TOKEN' \
-e 'OPENAI_BASE_URL' -e 'OPENAI_BASE_API' \
~/.zshrc ~/.bashrc ~/.profile ~/.zshenv ~/.envrc \
~/.config/fish/config.fish ~/.config/claude 2>/dev/null

# any project-level overrides?
find ~ -name '.envrc' -o -name '.env' -o -name '.env.local' 2>/dev/null \
| xargs grep -l 'BASE_URL\|AUTH_TOKEN' 2>/dev/null

Les IOC à vérifier (août 2026)

Si vous faites un audit, voici les indicateurs concrets publiés par Okta. Ne les visitez pas.

Guided walkthrough1 of 4
  1. poison-claude.bitsender.top (mis en frontal par Cloudflare ; Cloudflare a plus tard placé un avertissement de phishing) ; api.claudeopus.shop (Hostinger Mumbai ; Cloudflare a refusé d'agir sur ce sous-domaine API). Service connexe : ecomagent.in.

Passerelle légitime vs revendeur du marché gris

Les passerelles IA d'entreprise existent pour de bonnes raisons — observabilité, DLP, contrôle des coûts, routage inter-fournisseurs. Confondre les deux est ce qui rend les services du marché gris viables en premier lieu. Signaux qui les séparent :

SignalPasserelle légitime (LiteLLM, Portkey, OpenRouter, entreprise)Revendeur du marché gris
Prix≥ prix catalogue amont, souvent + marge5–15 % du prix catalogue — rien de légal ne rend les prompts 10× moins chers
EntrepriseEntité juridique, adresse publiée, financement, équipe LinkedInAnonyme, crypto uniquement, support Telegram/forum uniquement
PaiementCarte / facture / facturation SSOMonero, USDT, crypto exclusivement
CGUDPA nommé, avenant de traitement des données, contrôles régionauxPas de DPA, pas de politique de conservation, pas d'engagement de réponse aux incidents
DistributionDocs sur le site du fournisseur, paquets npm/pip, PR à Claude CodeForums clandestins, canaux sur invitation, scripts d'installation miroirs
Âge et posture du domaineMulti-années, HSTS, WHOIS correspondant, enregistrements MXNouveau TLD (.shop, .top, suffixe DNS dynamique), masque CDN sur un nom sosie

Si la raison de changer est « c'est suspicieusement pas cher », vous avez votre réponse. Chaque prompt qu'un opérateur peut déchiffrer a des voies de monétisation au-delà des tokens — les corpus pour le fine-tuning de modèles bon marché en étant une.

Que faire cette semaine

Guided walkthrough1 of 5
  1. Autorisation explicite : api.anthropic.com, plus toute passerelle que vous avez achetée (instance LiteLLM, proxy d'entreprise, endpoint Bedrock sous votre compte). Tout le reste est refusé. Mettez-la dans vos docs d'équipe Claude Code / Cursor / Codex là où un nouvel embauché la verra réellement.

Demandez à votre agent de comparer sa propre configuration effective à votre liste d'autorisation

Read all of the following and tell me if any AI client on this machine is
pointed at a base URL, endpoint, or auth token that is NOT one of:
- https://api.anthropic.com
- <PASTE YOUR CORPORATE GATEWAY URL(S) HERE>

Sources to check:
1. `env | grep -Ei 'ANTHROPIC|OPENAI|GEMINI|BASE_URL|AUTH_TOKEN'`
2. ~/.zshrc, ~/.bashrc, ~/.profile, ~/.zshenv, ~/.envrc
3. ~/.config/claude/settings.json and any project .claude/settings.json
4. .env, .env.local, .envrc in any repo under ~/code (or your work dir)
5. Shell history: grep 'BASE_URL\|claudeopus\|bitsender\|poison' ~/.*history

For each finding: full path, exact line, and whether the target host is in
the allow-list. Do NOT contact any of the URLs. Report only.

Vérification instinctive

Check yourself

0/4
  1. Pourquoi Poison Claude peut-il légitimement vendre l'accès à Claude à 5–15 % du prix catalogue ?
  2. Vous ne mettez jamais de clés API ou de mots de passe dans vos prompts. Pourquoi un proxy du marché gris est-il toujours un risque sérieux de fuite de données ?
  3. Quelle variable d'environnement unique, si définie sur une machine dev, redirige silencieusement chaque requête Claude Code — boucle principale, sous-agents, appels en arrière-plan — vers l'endpoint d'un attaquant ?
  4. Vous confirmez qu'un ordinateur portable routait via Poison Claude pendant deux semaines. Quelle est la portée correcte de la réponse ?
Appuyez sur Entrée ou Espace pour retourner la carte. Utilisez les flèches gauche et droite pour naviguer entre les cartes.Terme affiché.
1 / 7

Connexes

Sources et lectures complémentaires