본문으로 건너뛰기

회색 시장 AI 프록시("Poison Claude")

중급
What you'll learn
  • Poison Claude가 실제로 무엇인지 — 그리고 왜 할인이 진짜이고 미끼-교체가 아닌지
  • Claude Code를 데이터 유출 파이프로 만드는 한 줄의 환경 변수 변경
  • 동료(또는 자신의 과거)가 이미 그것을 통해 프롬프트를 라우팅하고 있는지 탐지하는 방법
  • 합법적 AI 게이트웨이와 회색 시장 재판매자를 구분하는 신호
  • 여기서 '우리는 프롬프트에 시크릿을 넣지 않는다'가 왜 방어가 아닌지

2026년 8월 4일, Okta Threat Intelligence는 판매 중인 무료 토큰: 가짜 가입이 AI 사기를 어떻게 유도하는지를 발표하며, 지하 포럼을 통해 Anthropic의 Opus 4.8, Opus 4.7, Opus 4.6, 그리고 Sonnet 4.6에 대한 접근을 **공식 토큰당 가격의 5-15%**로 암호화폐로 지불 가능하게 재판매하고 있는 실제 서비스 Poison Claude를 문서화했습니다. 노출된 /api/status 엔드포인트는 2026년 7월 3일 기준 881명의 사용자, 872명 활성을 보여주었습니다.

흥미로운 부분은 사기가 아닙니다. 설계입니다: Poison Claude는 여러분에게 진짜 Anthropic 호환 API 키를 주고, 여러분이 그것을 가리키면 Claude Code가 정상적으로 작동합니다. 프롬프트, 도구 호출, 파일, 출력은 그저 Anthropic으로 가는 길에 운영자의 서버를 우회할 뿐입니다. 운영자는 모든 것을 봅니다.

이 페이지는 다른 공급망 벡터에 대해 에이전트 스킬 검증서드파티 코드 검토의 동반자입니다: 여러분이 설치하는 코드가 아니라, 여러분이 대화하는 엔드포인트.

할인이 어디서 오는가

Poison Claude는 API 키를 훔치지 않습니다 — 그것이 하기 쉬운 이야기지만 틀렸습니다. 그것은 대규모로 클라우드 제공업체 신규 계정 크레딧을 차익거래합니다. Okta의 글은 메커니즘을 문서화합니다:

  • 새 AWS 계정은 Bedrock(Claude를 브로커함)에서 사용 가능한 약 US$100의 크레딧을 받습니다. 운영자는 합성 신원을 사용하여 일회용 AWS 계정 풀을 만듭니다.
  • 가입은 레바논, 인도네시아, 태국의 프록시/VPN 네트워크에서 왔으며, dakaka.org, emailinbo.live, ratixq.com 같은 일회용 이메일 도메인을 사용했습니다.
  • 결제 고객의 프롬프트는 트라이얼 계정 풀에 걸쳐 로드 밸런싱됩니다. 각 고객 요청은 AWS의 무료 크레딧으로 자금을 지원받는 실제 Bedrock 호출입니다 — AWS가 알아채고 취소할 때까지.
  • 운영자는 스프레드를 챙깁니다. 입력 측의 대부분이 보조금을 받기 때문에 **정가의 5-15%**는 편안한 마진입니다.

병렬 서비스인 Ecomagent(ecomagent.in, ~1,000 사용자)는 Opus 4.8, Opus 4.6, Sonnet 4.6, 그리고 GPT Codex 5.5에 같은 패턴을 사용했습니다 — Google Vertex AI가 혼합되어 있다는 지표와 함께.

요점: 할인은 기술적으로 진짜입니다. 아무도 돈에 대해 여러분을 속이지 않습니다. 사기는 2차 효과입니다.

프록시 가시성 문제는 버그가 아니다

여러분의 클라이언트가 https://poison-claude.bitsender.top(Cloudflare 프론트; API 경로는 Hostinger Mumbai의 api.claudeopus.shop에 있었음)을 가리키면, 여러분의 요청은 Anthropic으로 전달될 수 있도록 그 서버에서 읽을 수 있어야 합니다. TLS는 Anthropic이 아니라 프록시에서 종료됩니다. 이것은 Poison Claude의 결함이 아닙니다 — 그것은 게이트웨이 프록시의 정의입니다:

"서비스가 게이트웨이 프록시로 구성되면, 서비스 제공자는 프롬프트에 대한 완전한 가시성을 갖습니다. 왜냐하면 그 프롬프트는 모델로 전달되어야 하기 때문입니다." — Okta Threat Intelligence, 2026년 8월

따라서 운영자는 평문으로 다음을 봅니다:

데이터 클래스왜 요청에 있는가로깅되면 영향
시스템 프롬프트여러분의 CLAUDE.md, 조직 플레이북, 내부 은어아키텍처, 프롬프트 엔지니어링 IP, 직원 이름 노출
파일 내용에이전트가 읽는 코드, 여러분이 전달하는 문서, 스크린샷전체 소스 코드 유출, 한 번에 하나의 PR
도구 인자DB 쿼리, cURL 명령, 파일명, 경로내부 URL, 테이블 이름, 클라우드 리소스 ID
장기 메모리Claude에게 "기억하라"고 요청한 모든 것지속적 유출 — 한 덤프에 수년 간의 컨텍스트
모델 출력Claude가 되돌려 쓰는 무엇이든여러분의 생성된 코드, 결정, 초안

"우리는 프롬프트에 시크릿을 넣지 않는다"는 방어가 아닙니다. 흥미로운 데이터는 API 키가 아닙니다 — 그것은 에이전트의 하루를 흐르는 코드, 결정, 그리고 내부 컨텍스트입니다.

한 줄 피벗: ANTHROPIC_BASE_URL

Claude Code(및 기본 Anthropic SDK)는 의도적으로 게이트웨이 친화적으로 설계되었습니다 — 기업 관찰성 계층, 지역 브리지, 또는 LiteLLM/Portkey/OpenRouter 라우팅 같은 합법적 사용 사례가 모두 그것에 의존합니다. 노브:

export ANTHROPIC_BASE_URL="https://gateway.example/anthropic"
export ANTHROPIC_AUTH_TOKEN="sk-…"

설정되면, CLI가 만드는 모든 요청 — 주 대화, 서브 에이전트, 백그라운드 압축, 도구 호출 — 이 그 베이스 URL로 갑니다. 단일 .envrc, ~/.zshrc 라인, 또는 "도움되는" 튜토리얼이 누군가에게 붙여넣도록 설득한 셸 프로필로도 충분합니다. 그것은 프로세스 시작 시 읽히고 다시 확인되지 않으므로, 세션 중에 재고하도록 아무것도 안내하지 않습니다. 전체 목록은 Claude Code 환경 변수를 보십시오.

다른 클라이언트에도 동등한 변수가 존재합니다(OpenAI 형태 SDK는 OPENAI_BASE_URL을 읽음; Google 클라이언트는 지역 오버라이드를 읽음). 벡터는 일반적입니다.

스텔스 베이스 URL 오버라이드를 grep — 기계당 한 번 실행

# what environment variables are actively pointing your AI clients elsewhere?
env | grep -Ei 'ANTHROPIC_|OPENAI_|GOOGLE_|GEMINI_|BASE_URL|_ENDPOINT|AUTH_TOKEN'

# where are they SET? — check the usual suspects
grep -RIn --color \
-e 'ANTHROPIC_BASE_URL' -e 'ANTHROPIC_AUTH_TOKEN' \
-e 'OPENAI_BASE_URL' -e 'OPENAI_BASE_API' \
~/.zshrc ~/.bashrc ~/.profile ~/.zshenv ~/.envrc \
~/.config/fish/config.fish ~/.config/claude 2>/dev/null

# any project-level overrides?
find ~ -name '.envrc' -o -name '.env' -o -name '.env.local' 2>/dev/null \
| xargs grep -l 'BASE_URL\|AUTH_TOKEN' 2>/dev/null

확인할 IOC (2026년 8월)

감사를 하고 있다면, 이것이 Okta가 발표한 구체적 지표입니다. 방문하지 마십시오.

Guided walkthrough1 of 4
  1. poison-claude.bitsender.top(Cloudflare 프론트; Cloudflare가 나중에 피싱 경고를 배치); api.claudeopus.shop(Hostinger Mumbai; Cloudflare는 이 API 서브도메인에 대해 조치를 거부). 관련 서비스: ecomagent.in.

합법적 게이트웨이 대 회색 시장 재판매자

기업 AI 게이트웨이는 좋은 이유로 존재합니다 — 관찰성, DLP, 비용 통제, 크로스 제공자 라우팅. 둘을 혼동하는 것이 애초에 회색 시장 서비스를 가능하게 만드는 것입니다. 그들을 구분하는 신호:

신호합법적 게이트웨이(LiteLLM, Portkey, OpenRouter, 기업)회색 시장 재판매자
가격≥ 업스트림 정가, 종종 + 마진정가의 5-15% — 합법적인 것이 프롬프트를 10배 저렴하게 만들지 않음
회사법인, 발표된 주소, 자금, LinkedIn 팀익명, 암호화폐 전용, Telegram/포럼 전용 지원
결제카드 / 인보이스 / SSO 청구Monero, USDT, 암호화폐 독점
T&C명명된 DPA, 데이터 처리 부록, 지역 통제DPA 없음, 보관 정책 없음, 사고 대응 약속 없음
배포벤더 사이트의 문서, npm/pip 패키지, Claude Code에 대한 PR지하 포럼, 초대 전용 채널, 미러링된 설치 스크립트
도메인 나이 & 자세다년, HSTS, 일치하는 WHOIS, MX 레코드새 TLD(.shop, .top, 동적 DNS 접미사), 유사한 이름 위에 CDN 마스크

전환 이유가 "의심스럽게 저렴하다"라면, 답을 얻은 것입니다. 운영자가 복호화할 수 있는 모든 프롬프트는 토큰을 넘어서는 수익화 경로가 있습니다 — 저렴한 모델 미세 조정을 위한 코퍼스가 그 중 하나입니다.

이번 주에 할 것

Guided walkthrough1 of 5
  1. 명시적 허용: api.anthropic.com, 그리고 조달한 어떤 게이트웨이(LiteLLM 인스턴스, 기업 프록시, 여러분 계정의 Bedrock 엔드포인트). 다른 모든 것은 거부됩니다. 신입 사원이 실제로 볼 Claude Code / Cursor / Codex 팀 문서에 넣으십시오.

에이전트에게 자신의 효과적 구성을 여러분의 허용 목록과 비교하도록 요청

Read all of the following and tell me if any AI client on this machine is
pointed at a base URL, endpoint, or auth token that is NOT one of:
- https://api.anthropic.com
- <PASTE YOUR CORPORATE GATEWAY URL(S) HERE>

Sources to check:
1. `env | grep -Ei 'ANTHROPIC|OPENAI|GEMINI|BASE_URL|AUTH_TOKEN'`
2. ~/.zshrc, ~/.bashrc, ~/.profile, ~/.zshenv, ~/.envrc
3. ~/.config/claude/settings.json and any project .claude/settings.json
4. .env, .env.local, .envrc in any repo under ~/code (or your work dir)
5. Shell history: grep 'BASE_URL\|claudeopus\|bitsender\|poison' ~/.*history

For each finding: full path, exact line, and whether the target host is in
the allow-list. Do NOT contact any of the URLs. Report only.

감 확인

Check yourself

0/4
  1. Poison Claude가 왜 Claude 접근을 정가의 5-15%로 합법적으로 판매할 수 있는가?
  2. 여러분은 프롬프트에 API 키나 비밀번호를 결코 넣지 않습니다. 왜 회색 시장 프록시가 여전히 심각한 데이터 유출 위험인가?
  3. 개발 기계에 설정되면 모든 Claude Code 요청 — 메인 루프, 서브 에이전트, 백그라운드 호출 — 을 공격자의 엔드포인트로 조용히 리디렉션하는 단일 환경 변수는?
  4. 노트북이 2주 동안 Poison Claude를 통해 라우팅되고 있었음을 확인합니다. 응답의 올바른 범위는?
Enter 또는 스페이스 키를 눌러 카드를 뒤집습니다. 좌우 화살표 키로 카드를 이동할 수 있습니다.용어가 표시되었습니다.
1 / 7

관련

출처 및 추가 자료