Pesquisadores de cibersegurança descobriram mais de meia dúzia de anúncios de serviços que oferecem acesso ilegal a modelos de inteligência artificial (IA) em fóruns clandestinos de cibercrime e plataformas de mensagens.
Um desses serviços, chamado Poison Claude, afirma oferecer acesso aos modelos de linguagem de grande porte (LLMs, na sigla em inglês) da Anthropic, incluindo as versões Opus 4.8, Opus 4.7, Opus 4.6 e Sonnet 4.6.
"Os anúncios do Poison Claude explicam como o serviço consegue oferecer tokens baratos: aproveitando créditos bônus gratuitos, como o crédito bônus de US$ 100 da AWS (Amazon Web Services) para contas do Bedrock", afirmaram os pesquisadores da Okta, Jeremy Kirk e Mathew Woodyard, em uma análise publicada na terça-feira.
"O serviço declara abertamente em seu site que: 'Adicionamos essas contas ao nosso pool, sua requisição é roteada para uma conta específica nos bastidores (você não vê isso), e você paga de 5% a 15% do preço oficial por token, dependendo do modelo'."
O Poison Claude aceita pagamentos em criptomoedas. Após a confirmação do pagamento, o cliente recebe uma chave de API (interface de programação de aplicativos) compatível com a da Anthropic, além de instruções para definir variáveis de ambiente específicas, garantindo que seu ambiente de desenvolvimento (como o Claude Code) utilize a API do Poison Claude em vez da oficial.
Os prompts inseridos como entrada são então repassados pela API do Poison Claude à Anthropic, e as respostas retornam ao cliente da mesma forma.
A empresa de segurança de identidade disse que um erro de configuração expôs o endpoint "api.claudeopus[.]shop/api/status" da API; ao consultá-lo, foram retornados 881 usuários totais e 872 ativos, respectivamente. A exposição já foi corrigida.
O domínio principal do Poison Claude, poison-claude.bitsender[.]top, está hospedado por trás da CDN (rede de distribuição de conteúdo) da Cloudflare para ocultar seu endereço IP de origem. Após uma divulgação responsável, a Cloudflare colocou um aviso de phishing na página do site, mas aparentemente "recusou agir" sobre o domínio da API, que utiliza o Cloudflare Turnstile para proteção contra bots.
Um serviço semelhante que opera na zona cinzenta é o Ecomagent.in, que tem estimativa de cerca de 970 usuários e afirma oferecer acesso descontado aos modelos Opus 4.8, Opus 4.6 e Sonnet 4.6 da Anthropic, além do GPT Codex 5.5 da OpenAI, por meio de um endpoint de API personalizado.
Embora existam diversos motivos pelos quais os usuários procuram esses tipos de serviços com acesso a modelos de IA — incluindo custo, restrições de acesso e certo grau de privacidade e anonimato —, eles também trazem riscos inerentes.
Os provedores dos modelos podem suspender o acesso das contas fraudulentas, ou os prestadores de serviço podem atrair clientes com um modelo de fronteira, mas entregar um modelo mais barato e menos capaz.
"Quando os serviços são configurados como um proxy de gateway, o prestador tem visibilidade total sobre os prompts, já que eles precisam ser encaminhados a um modelo", afirmou a Okta. "Isso é uma preocupação de privacidade, pois o prestador poderia vazar ou vender dados acidentalmente."
As descobertas ocorrem em meio a um crescente mercado chinês de LLMs norte-americanos que são explicitamente proibidos (como é o caso do ChatGPT) ou inacessíveis no país devido à Grande Firewall. Esses serviços oferecem plataformas de retransmissão de API ou proxy que permitem que desenvolvedores locais na China acessem os modelos.
No início deste ano, a Anthropic acusou três empresas chinesas — DeepSeek, Moonshot AI e MiniMax — de orquestrar "campanhas em escala industrial" para extrair ilegalmente as capacidades do Claude e melhorar seus próprios modelos. Na semana passada, a Reuters informou que pesquisadores militares chineses utilizaram modelos de IA desenvolvidos pela OpenAI e pela Anthropic para treinar sistemas de IA domésticos com o objetivo de avançar suas capacidades de defesa.
Além disso, evidências mostram que agentes maliciosos estão abusando de testes gratuitos oferecidos por serviços de IA para facilitar a criação de identidades sintéticas em larga escala, usando domínios descartáveis como dakaka[.]org, emailinbo[.]live e ratixq[.]com.
"A atividade de bots está crescendo em toda a internet, especialmente com o aumento das implantações de agentes de IA", afirmou a Okta. "Aqueles que operam redes de bots também têm mais opções do que nunca para contornar métodos de detecção, como proxies residenciais. Proxies residenciais permitem que o tráfego malicioso venha de conexões IP de consumidores benignos, frequentemente com pouco ou nenhum histórico de atividade maliciosa, tornando arriscado bloqueá-los."