メインコンテンツまでスキップ

グレーマーケットの AI プロキシ(「Poison Claude」)

中級
What you'll learn
  • Poison Claude の実態 — なぜ割引は本物であり、おとり商法ではないのか
  • Claude Code をデータ漏洩パイプに変えてしまう、たった一行の環境変数変更
  • 同僚(または過去の自分)がすでにプロンプトをそこ経由に流していないか検知する方法
  • 正当な AI ゲートウェイとグレーマーケットの再販業者を区別するシグナル
  • 「プロンプトに秘密は入れていない」がなぜここでは防御にならないのか

2026年8月4日、Okta Threat Intelligence が Free tokens for sale: How fake signups drive AI fraud(売り出し中の無料トークン:偽装サインアップが AI 詐欺を駆動する仕組み)を公開し、Poison Claude という実稼働サービスが Anthropic の Opus 4.8、Opus 4.7、Opus 4.6、Sonnet 4.6 へのアクセスを地下フォーラムで転売していることを記録した — 公式トークン単価の 5〜15% で、暗号通貨払い。露出した /api/status エンドポイントは 2026年7月3日時点で 881 ユーザー、うち 872 がアクティブ と表示していた。

面白いのは詐欺そのものではなく、その設計だ。Poison Claude は本物の Anthropic 互換 API キーを渡してくれるし、そこに向けて設定すれば Claude Code は普通に動く。ただ、プロンプト、ツール呼び出し、ファイル、出力が Anthropic へ届く途中で運営者のサーバーを寄り道するだけである。運営者にはすべてが見える。

このページは、エージェントスキルの検証サードパーティコードのレビュー の姉妹編で、別のサプライチェーン経路を扱う:インストールするコードではなく、話しかける相手のエンドポイントの話である。

割引はどこから来ているのか

Poison Claude は API キーを盗んでいるわけではない — それは語りやすいストーリーだが間違っている。実態は クラウドプロバイダーの新規アカウントクレジットを大規模に裁定取引しているのだ。Okta の記事はその仕組みを記録している:

  • 新規 AWS アカウントには Bedrock(Claude を仲介する)で使える 約 US$100 のクレジットが付与される。運営者は合成 ID で使い捨て AWS アカウントのプールを作る。
  • サインアップは レバノン、インドネシア、タイ のプロキシ/VPN ネットワークから、dakaka.orgemailinbo.liveratixq.com などの使い捨てメールドメインを用いて行われていた。
  • 有料顧客からのプロンプトは、試用アカウントのプール全体にロードバランスされる。各顧客リクエストは AWS の無料クレジットで賄われた本物の Bedrock 呼び出し — AWS が検知して失効させるまで。
  • 運営者は差額を懐に入れる。入力側の大半が補助されているので、定価の 5〜15% でも十分なマージンになる。

並行サービスの Ecomagent(ecomagent.in、約 1,000 ユーザー)は同じパターンを Opus 4.8、Opus 4.6、Sonnet 4.6、GPT Codex 5.5 に対して用いており、Google Vertex AI が混在している痕跡もあった。

要点:割引は 技術的には 本物である。誰も あなたを お金で騙してはいない。詐欺は二次的な効果にある。

プロキシ可視性の問題はバグではない

クライアントが https://poison-claude.bitsender.top(Cloudflare で前面配置、API パスは Hostinger ムンバイの api.claudeopus.shop にあった)を向いているとき、リクエストはそのサーバーが読める形でなければ Anthropic へ転送できない。TLS は Anthropic ではなく プロキシで終端 する。これは Poison Claude の欠陥ではなく、ゲートウェイプロキシの定義そのものだ:

「サービスがゲートウェイプロキシとして構成されている場合、そのプロンプトはモデルへ転送されなければならないため、サービス提供者はプロンプトを完全に可視化できる。」 — Okta Threat Intelligence、2026年8月

つまり運営者は平文で以下を見ることができる:

データの種類なぜリクエストに含まれるのかログ化された場合の影響
システムプロンプトあなたの CLAUDE.md、組織のプレイブック、社内用語アーキテクチャ、プロンプトエンジニアリングの IP、従業員名を暴露
ファイル内容エージェントが読むコード、渡すドキュメント、スクリーンショットソースコード全体の流出、1 PR ずつ
ツール引数DB クエリ、cURL コマンド、ファイル名、パス内部 URL、テーブル名、クラウドリソース ID
長期メモリClaude に「覚えて」と頼んだすべて永続的な漏洩 — 何年分ものコンテキストが一度に流出
モデル出力Claude が返すすべて生成されたコード、意思決定、下書き

「プロンプトに秘密は入れていない」は防御にならない。興味深いデータは API キーではなく — エージェントの一日を流れるコード、意思決定、社内コンテキストなのだ。

一行のピボット:ANTHROPIC_BASE_URL

Claude Code(および基盤の Anthropic SDK)は意図的にゲートウェイフレンドリーに設計されている — 企業の可観測性レイヤー、地域ブリッジ、LiteLLM/Portkey/OpenRouter でのルーティングといった正当な用途はすべてこれに依存している。つまみは:

export ANTHROPIC_BASE_URL="https://gateway.example/anthropic"
export ANTHROPIC_AUTH_TOKEN="sk-…"

設定されると、CLI が発する すべての リクエスト — メイン会話、サブエージェント、バックグラウンド圧縮、ツール呼び出し — がその base URL に送られる。単一の .envrc~/.zshrc の一行、あるいは「親切な」チュートリアルに勧められて誰かがシェルプロファイルに貼り付けた一行があれば十分だ。値は プロセス開始時に 読まれ、以降再チェックされないので、セッションの途中で見直しを促すものは何もない。全リストは Claude Code の環境変数 を参照。

同等の変数は他クライアントにも存在する(OpenAI 形状の SDK は OPENAI_BASE_URL を読む、Google クライアントはリージョンオーバーライドを読む)。この攻撃ベクトルは汎用的である。

ステルスな base-URL 上書きを grep する — マシンごとに一度実行

# what environment variables are actively pointing your AI clients elsewhere?
env | grep -Ei 'ANTHROPIC_|OPENAI_|GOOGLE_|GEMINI_|BASE_URL|_ENDPOINT|AUTH_TOKEN'

# where are they SET? — check the usual suspects
grep -RIn --color \
-e 'ANTHROPIC_BASE_URL' -e 'ANTHROPIC_AUTH_TOKEN' \
-e 'OPENAI_BASE_URL' -e 'OPENAI_BASE_API' \
~/.zshrc ~/.bashrc ~/.profile ~/.zshenv ~/.envrc \
~/.config/fish/config.fish ~/.config/claude 2>/dev/null

# any project-level overrides?
find ~ -name '.envrc' -o -name '.env' -o -name '.env.local' 2>/dev/null \
| xargs grep -l 'BASE_URL\|AUTH_TOKEN' 2>/dev/null

確認すべき IOC(2026年8月時点)

監査を行う場合、Okta が公開した具体的な指標は以下の通り。これらのドメインは訪問しないこと。

Guided walkthrough1 of 4
  1. poison-claude.bitsender.top(Cloudflare 前面配置、後日 Cloudflare がフィッシング警告を出した);api.claudeopus.shop(Hostinger ムンバイ、Cloudflare はこの API サブドメインへの対応を拒否)。関連サービス:ecomagent.in。

正当なゲートウェイ vs グレーマーケットの再販業者

企業向け AI ゲートウェイは、可観測性、DLP、コスト管理、複数プロバイダーのルーティングといった正当な理由で存在する。この二つを混同させることこそ、グレーマーケットサービスを成立させている。区別のシグナル:

シグナル正当なゲートウェイ(LiteLLM、Portkey、OpenRouter、企業内)グレーマーケットの再販業者
価格上流の定価以上、多くの場合マージン込み定価の 5〜15% — 合法的にプロンプトを10倍安くする方法はない
会社法人格、公開住所、資金調達歴、LinkedIn のチーム匿名、暗号通貨のみ、Telegram/フォーラムのみのサポート
支払いカード / 請求書 / SSO 課金Monero、USDT、暗号通貨のみ
利用規約明記された DPA、データ処理付帯合意、リージョン制御DPA なし、保持ポリシーなし、インシデント対応の約束なし
配布ベンダー公式サイトのドキュメント、npm/pip パッケージ、Claude Code への PR地下フォーラム、招待制チャネル、ミラーされたインストールスクリプト
ドメインの年齢と姿勢複数年、HSTS、一致する WHOIS、MX レコード新しい TLD(.shop.top、動的 DNS サフィックス)、CDN で類似名を覆う

切り替える理由が「怪しいくらい安いから」なら、答えは出ている。運営者が復号できるすべてのプロンプトには、トークン以外の収益化経路がある — 安価なモデルのファインチューニング用コーパスもその一つだ。

今週やるべきこと

Guided walkthrough1 of 5
  1. 明示的な許可対象:api.anthropic.com、加えて調達したゲートウェイ(LiteLLM インスタンス、企業プロキシ、自社アカウント配下の Bedrock エンドポイント)。それ以外はすべて拒否。Claude Code / Cursor / Codex のチームドキュメントで、新入社員が実際に目にする場所に置くこと。

エージェントに、実効設定を許可リストと照らし合わせて差分を出してもらう

Read all of the following and tell me if any AI client on this machine is
pointed at a base URL, endpoint, or auth token that is NOT one of:
- https://api.anthropic.com
- <PASTE YOUR CORPORATE GATEWAY URL(S) HERE>

Sources to check:
1. `env | grep -Ei 'ANTHROPIC|OPENAI|GEMINI|BASE_URL|AUTH_TOKEN'`
2. ~/.zshrc, ~/.bashrc, ~/.profile, ~/.zshenv, ~/.envrc
3. ~/.config/claude/settings.json and any project .claude/settings.json
4. .env, .env.local, .envrc in any repo under ~/code (or your work dir)
5. Shell history: grep 'BASE_URL\|claudeopus\|bitsender\|poison' ~/.*history

For each finding: full path, exact line, and whether the target host is in
the allow-list. Do NOT contact any of the URLs. Report only.

理解度チェック

Check yourself

0/4
  1. Poison Claude はなぜ Claude アクセスを定価の 5〜15% で合法的に販売できるのか?
  2. プロンプトに API キーやパスワードを入れたことがない。それでもグレーマーケットプロキシが深刻なデータ漏洩リスクである理由は?
  3. 開発マシンで設定されると、Claude Code のすべてのリクエスト — メインループ、サブエージェント、バックグラウンド呼び出し — を密かに攻撃者のエンドポイントへリダイレクトする単一の環境変数はどれか?
  4. あるノート PC が 2 週間 Poison Claude 経由でルーティングしていたことを確認した。正しい対応範囲は?
Enter キーまたはスペースキーでカードを裏返します。左右の矢印キーでカードを移動できます。用語を表示しました。
1 / 7

関連

出典と参考文献