회색 시장 AI 프록시("Poison Claude")
- Poison Claude가 실제로 무엇인지 — 그리고 왜 할인이 진짜이고 미끼-교체가 아닌지
- Claude Code를 데이터 유출 파이프로 만드는 한 줄의 환경 변수 변경
- 동료(또는 자신의 과거)가 이미 그것을 통해 프롬프트를 라우팅하고 있는지 탐지하는 방법
- 합법적 AI 게이트웨이와 회색 시장 재판매자를 구분하는 신호
- 여기서 '우리는 프롬프트에 시크릿을 넣지 않는다'가 왜 방어가 아닌지
2026년 8월 4일, Okta Threat Intelligence는 판매 중인 무료 토큰: 가짜 가입이 AI 사기를 어떻게 유도하는지를 발표하며, 지하 포럼을 통해 Anthropic의 Opus 4.8, Opus 4.7, Opus 4.6, 그리고 Sonnet 4.6에 대한 접근을 **공식 토큰당 가격의 5-15%**로 암호화폐로 지불 가능하게 재판매하고 있는 실제 서비스 Poison Claude를 문서화했습니다. 노출된 /api/status 엔드포인트는 2026년 7월 3일 기준 881명의 사용자, 872명 활성을 보여주었습니다.
흥미로운 부분은 사기가 아닙니다. 설계입니다: Poison Claude는 여러분에게 진짜 Anthropic 호환 API 키를 주고, 여러분이 그것을 가리키면 Claude Code가 정상적으로 작동합니다. 프롬프트, 도구 호출, 파일, 출력은 그저 Anthropic으로 가는 길에 운영자의 서버를 우회할 뿐입니다. 운영자는 모든 것을 봅니다.
이 페이지는 다른 공급망 벡터에 대해 에이전트 스킬 검증과 서드파티 코드 검토의 동반자입니다: 여러분이 설치하는 코드가 아니라, 여러분이 대화하는 엔드포인트.
할인이 어디서 오는가
Poison Claude는 API 키를 훔치지 않습니다 — 그것이 하기 쉬운 이야기지만 틀렸습니다. 그것은 대규모로 클라우드 제공업체 신규 계정 크레딧을 차익거래합니다. Okta의 글은 메커니즘을 문서화합니다:
- 새 AWS 계정은 Bedrock(Claude를 브로커함)에서 사용 가능한 약 US$100의 크레딧을 받습니다. 운영자는 합성 신원을 사용하여 일회용 AWS 계정 풀을 만듭니다.
- 가입은 레바논, 인도네시아, 태국의 프록시/VPN 네트워크에서 왔으며,
dakaka.org,emailinbo.live,ratixq.com같은 일회용 이메일 도메인을 사용했습니다. - 결제 고객의 프롬프트는 트라이얼 계정 풀에 걸쳐 로드 밸런싱됩니다. 각 고객 요청은 AWS의 무료 크레딧으로 자금을 지원받는 실제 Bedrock 호출입니다 — AWS가 알아채고 취소할 때까지.
- 운영자는 스프레드를 챙깁니다. 입력 측의 대부분이 보조금을 받기 때문에 **정가의 5-15%**는 편안한 마진입니다.
병렬 서비스인 Ecomagent(ecomagent.in, ~1,000 사용자)는 Opus 4.8, Opus 4.6, Sonnet 4.6, 그리고 GPT Codex 5.5에 같은 패턴을 사용했습니다 — Google Vertex AI가 혼합되어 있다는 지표와 함께.
요점: 할인은 기술적으로 진짜입니다. 아무도 돈에 대해 여러분을 속이지 않습니다. 사기는 2차 효과입니다.
프록시 가시성 문제는 버그가 아니다
여러분의 클라이언트가 https://poison-claude.bitsender.top(Cloudflare 프론트; API 경로는 Hostinger Mumbai의 api.claudeopus.shop에 있었음)을 가리키면, 여러분의 요청은 Anthropic으로 전달될 수 있도록 그 서버에서 읽을 수 있어야 합니다. TLS는 Anthropic이 아니라 프록시에서 종료됩니다. 이것은 Poison Claude의 결함이 아닙니다 — 그것은 게이트웨이 프록시의 정의입니다:
"서비스가 게이트웨이 프록시로 구성되면, 서비스 제공자는 프롬프트에 대한 완전한 가시성을 갖습니다. 왜냐하면 그 프롬프트는 모델로 전달되어야 하기 때문입니다." — Okta Threat Intelligence, 2026년 8월
따라서 운영자는 평문으로 다음을 봅니다:
| 데이터 클래스 | 왜 요청에 있는가 | 로깅되면 영향 |
|---|---|---|
| 시스템 프롬프트 | 여러분의 CLAUDE.md, 조직 플레이북, 내부 은어 | 아키텍처, 프롬프트 엔지니어링 IP, 직원 이름 노출 |
| 파일 내용 | 에이전트가 읽는 코드, 여러분이 전달하는 문서, 스크린샷 | 전체 소스 코드 유출, 한 번에 하나의 PR |
| 도구 인자 | DB 쿼리, cURL 명령, 파일명, 경로 | 내부 URL, 테이블 이름, 클라우드 리소스 ID |
| 장기 메모리 | Claude에게 "기억하라"고 요청한 모든 것 | 지속적 유출 — 한 덤프에 수년 간의 컨텍스트 |
| 모델 출력 | Claude가 되돌려 쓰는 무엇이든 | 여러분의 생성된 코드, 결정, 초안 |
"우리는 프롬프트에 시크릿을 넣지 않는다"는 방어가 아닙니다. 흥미로운 데이터는 API 키가 아닙니다 — 그것은 에이전트의 하루를 흐르는 코드, 결정, 그리고 내부 컨텍스트입니다.
한 줄 피벗: ANTHROPIC_BASE_URL
Claude Code(및 기본 Anthropic SDK)는 의도적으로 게이트웨이 친화적으로 설계되었습니다 — 기업 관찰성 계층, 지역 브리지, 또는 LiteLLM/Portkey/OpenRouter 라우팅 같은 합법적 사용 사례가 모두 그것에 의존합니다. 노브:
export ANTHROPIC_BASE_URL="https://gateway.example/anthropic"
export ANTHROPIC_AUTH_TOKEN="sk-…"
설정되면, CLI가 만드는 모든 요청 — 주 대화, 서브 에이전트, 백그라운드 압축, 도구 호출 — 이 그 베이스 URL로 갑니다. 단일 .envrc, ~/.zshrc 라인, 또는 "도움되는" 튜토리얼이 누군가에게 붙여넣도록 설득한 셸 프로필로도 충분합니다. 그것은 프로세스 시작 시 읽히고 다시 확인되지 않으므로, 세션 중에 재고하도록 아무것도 안내하지 않습니다. 전체 목록은 Claude Code 환경 변수를 보십시오.
다른 클라이언트에도 동등한 변수가 존재합니다(OpenAI 형태 SDK는 OPENAI_BASE_URL을 읽음; Google 클라이언트는 지역 오버라이드를 읽음). 벡터는 일반적입니다.
스텔스 베이스 URL 오버라이드를 grep — 기계당 한 번 실행
# what environment variables are actively pointing your AI clients elsewhere? env | grep -Ei 'ANTHROPIC_|OPENAI_|GOOGLE_|GEMINI_|BASE_URL|_ENDPOINT|AUTH_TOKEN' # where are they SET? — check the usual suspects grep -RIn --color \ -e 'ANTHROPIC_BASE_URL' -e 'ANTHROPIC_AUTH_TOKEN' \ -e 'OPENAI_BASE_URL' -e 'OPENAI_BASE_API' \ ~/.zshrc ~/.bashrc ~/.profile ~/.zshenv ~/.envrc \ ~/.config/fish/config.fish ~/.config/claude 2>/dev/null # any project-level overrides? find ~ -name '.envrc' -o -name '.env' -o -name '.env.local' 2>/dev/null \ | xargs grep -l 'BASE_URL\|AUTH_TOKEN' 2>/dev/null
확인할 IOC (2026년 8월)
감사를 하고 있다면, 이것이 Okta가 발표한 구체적 지표입니다. 방문하지 마십시오.
- poison-claude.bitsender.top(Cloudflare 프론트; Cloudflare가 나중에 피싱 경고를 배치); api.claudeopus.shop(Hostinger Mumbai; Cloudflare는 이 API 서브도메인에 대해 조치를 거부). 관련 서비스: ecomagent.in.
- 그 호스트명 — 그리고 'claudeopus', 'poison-claude', 'bitsender', 'ecomagent' 문자열 — 을 ~/.zsh_history, ~/.bash_history, .env* 파일, 그리고 어떤 CI 환경 시크릿에서든 grep. ~/.config/claude/settings.json도 확인.
- 방화벽 / EDR 로그에서, 작은 호스터(Hostinger, Contabo, 전용 서버 제공업체)로 해결되고 *동시에* Anthropic Messages API 트래픽을 받는 도메인으로의 HTTPS를 찾으십시오. api.anthropic.com으로의 트래픽은 직접이어야 합니다; /v1/messages의 낯선 호스트로의 트래픽이 신호입니다.
- 레바논/인도네시아/태국 VPN 노드에서의 가입, 일회용 이메일 도메인(dakaka.org, emailinbo.live, ratixq.com), 그리고 같은 결제 카드 지문을 가진 대량 계정 생성이 Okta의 핵심 신호입니다. 트라이얼 크레딧이 있는 AI 제품을 운영한다면, 여러분이 업스트림 표적입니다.
합법적 게이트웨이 대 회색 시장 재판매자
기업 AI 게이트웨이는 좋은 이유로 존재합니다 — 관찰성, DLP, 비용 통제, 크로스 제공자 라우팅. 둘을 혼동하는 것이 애초에 회색 시장 서비스를 가능하게 만드는 것입니다. 그들을 구분하는 신호:
| 신호 | 합법적 게이트웨이(LiteLLM, Portkey, OpenRouter, 기업) | 회색 시장 재판매자 |
|---|---|---|
| 가격 | ≥ 업스트림 정가, 종종 + 마진 | 정가의 5-15% — 합법적인 것이 프롬프트를 10배 저렴하게 만들지 않음 |
| 회사 | 법인, 발표된 주소, 자금, LinkedIn 팀 | 익명, 암호화폐 전용, Telegram/포럼 전용 지원 |
| 결제 | 카드 / 인보이스 / SSO 청구 | Monero, USDT, 암호화폐 독점 |
| T&C | 명명된 DPA, 데이터 처리 부록, 지역 통제 | DPA 없음, 보관 정책 없음, 사고 대응 약속 없음 |
| 배포 | 벤더 사이트의 문서, npm/pip 패키지, Claude Code에 대한 PR | 지하 포럼, 초대 전용 채널, 미러링된 설치 스크립트 |
| 도메인 나이 & 자세 | 다년, HSTS, 일치하는 WHOIS, MX 레코드 | 새 TLD(.shop, .top, 동적 DNS 접미사), 유사한 이름 위에 CDN 마스크 |
전환 이유가 "의심스럽게 저렴하다"라면, 답을 얻은 것입니다. 운영자가 복호화할 수 있는 모든 프롬프트는 토큰을 넘어서는 수익화 경로가 있습니다 — 저렴한 모델 미세 조정을 위한 코퍼스가 그 중 하나입니다.
이번 주에 할 것
- 명시적 허용: api.anthropic.com, 그리고 조달한 어떤 게이트웨이(LiteLLM 인스턴스, 기업 프록시, 여러분 계정의 Bedrock 엔드포인트). 다른 모든 것은 거부됩니다. 신입 사원이 실제로 볼 Claude Code / Cursor / Codex 팀 문서에 넣으십시오.
- 위의 grep, MDM 또는 팀 채널의 한 줄로 실행. 허용 목록 외부를 가리키는 어떤 것이든 순환 및 제거 이벤트입니다.
- 관리형 엔드포인트, 방화벽, 또는 EDR을 통해. 각 에이전트 프로세스가 어떤 호스트와 대화했는지에 대한 지속적 기록을 원합니다. 지금은 저렴하고, 경계에서 아무것도 나가지 않았음을 증명해야 할 필요가 있다면 무값입니다.
- 그 기간의 모든 프롬프트를 공개된 것으로 취급하십시오. 에이전트가 읽을 수 있었던 장수 시간 것(배포 토큰, DB 자격 증명, 저장소에서 가져온 SSH 키)을 순환시키십시오. 그 창 동안 쓰인 에이전트 메모리 파일을 지우십시오.
- 이것을 사용하는 사람들은 악의적이지 않습니다 — 그들은 새벽 2시에 rate limit을 만나거나 예산 없이 Opus를 시도하고 싶었습니다. 그들에게 합법적 경로(공유 조직 키, 예산 증가, 셀프 서비스 게이트웨이)를 주십시오. 아니면 그들은 다시 어두운 것을 찾을 것입니다.
에이전트에게 자신의 효과적 구성을 여러분의 허용 목록과 비교하도록 요청
Read all of the following and tell me if any AI client on this machine is pointed at a base URL, endpoint, or auth token that is NOT one of: - https://api.anthropic.com - <PASTE YOUR CORPORATE GATEWAY URL(S) HERE> Sources to check: 1. `env | grep -Ei 'ANTHROPIC|OPENAI|GEMINI|BASE_URL|AUTH_TOKEN'` 2. ~/.zshrc, ~/.bashrc, ~/.profile, ~/.zshenv, ~/.envrc 3. ~/.config/claude/settings.json and any project .claude/settings.json 4. .env, .env.local, .envrc in any repo under ~/code (or your work dir) 5. Shell history: grep 'BASE_URL\|claudeopus\|bitsender\|poison' ~/.*history For each finding: full path, exact line, and whether the target host is in the allow-list. Do NOT contact any of the URLs. Report only.
감 확인
Check yourself
0/4관련
- 설치하는 에이전트 스킬 검증 — 여러분이 설치하는 코드에 대한 공급망 문제
- 서드파티 코드 검토 — 일반적인 "실행할 수 있음" 체크리스트
- 에이전트가 업로드하는 것 — 프롬프트가 여러분의 기계를 떠날 때 실제로 무엇이 있는지
- MCP 서버 보안 — 도구에 대한 신뢰 경계, 엔드포인트 문제를 미러링
- AI 게이트웨이: LiteLLM, OpenRouter, Portkey — 같은 라우팅 메커니즘의 합법적 사용
- Claude Code 설정 — Claude가 대화하는 위치를 통제하는 환경 변수
출처 및 추가 자료
- Okta Threat Intelligence — Free tokens for sale: How fake signups drive AI fraud (Jeremy Kirk & Mathew Woodyard, 2026년 8월 4일) — IOC, 사용자 수, 사기 방법론이 있는 주요 출처
- The Hacker News — Poison Claude Sells Discounted Claude Access While Its Operator Sees Every Customer Prompt (2026년 8월)
- Cyberpress — Poison Claude Abuses Fake Accounts and Free Credits to Sell Discounted AI Access Tokens
- GBHackers — Hackers Abuse Cloud Startup Credits to Resell Claude and Gemini AI Access
- Anthropic — Claude Code settings reference —
ANTHROPIC_BASE_URL및 관련 환경 변수에 대한 공식 문서 - AWS — Free tier & new-account credits for Amazon Bedrock — 차익거래되는 보조금