Poison Claude bán quyền truy cập Claude giá rẻ nhưng nhà điều hành có thể xem mọi yêu cầu của khách hàng

Các nhà nghiên cứu an ninh mạng đã phát hiện hơn nửa tá quảng cáo dịch vụ cung cấp quyền truy cập trái phép vào các mô hình trí tuệ nhân tạo (AI) trên các diễn đàn tội phạm mạng ngầm và các nền tảng nhắn tin. Một dịch vụ như vậy, Poison Claude, tuyên bố cung cấp quyền truy cập giá rẻ vào các mô hình ngôn ngữ lớn (LLM) của Anthropic bằng cách lợi dụng các khoản tín dụng thưởng trên AWS. Tuy nhiên, việc sử dụng các dịch vụ này tiềm ẩn rủi ro lớn về quyền riêng tư khi nhà điều hành có thể xem toàn bộ nội dung yêu cầu của khách hàng.
Dịch vụ truy cập trái phép mô hình AI

Các nhà nghiên cứu an ninh mạng đã phát hiện hơn nửa tá quảng cáo dịch vụ cung cấp quyền truy cập trái phép vào các mô hình trí tuệ nhân tạo (AI) trên các diễn đàn tội phạm mạng ngầm và các nền tảng nhắn tin.

Một dịch vụ như vậy, có tên là Poison Claude, tuyên bố cung cấp quyền truy cập vào các mô hình ngôn ngữ lớn (LLM) của Anthropic, bao gồm Opus 4.8, Opus 4.7, Opus 4.6 và Sonnet 4.6.

"Các quảng cáo cho Poison Claude giải thích cách dịch vụ này có thể cung cấp các token giá rẻ: bằng cách tận dụng các khoản tín dụng thưởng miễn phí, chẳng hạn như khoản tín dụng thưởng 100 USD trên AWS cho các tài khoản Bedrock," các nhà nghiên cứu của Okta là Jeremy Kirk và Mathew Woodyard cho biết trong một phân tích được công bố hôm thứ Ba.
"Dịch vụ này tuyên bố rõ ràng trên trang web của mình rằng: 'Chúng tôi thêm các tài khoản đó vào nhóm của mình, yêu cầu của bạn sẽ được định tuyến ngầm đến một tài khoản cụ thể (bạn không thấy điều này) và bạn chỉ bị tính phí 5-15% so với giá chính thức trên mỗi token tùy thuộc vào mô hình'."

Poison Claude chấp nhận thanh toán bằng tiền điện tử. Sau khi khách hàng hoàn tất thanh toán, họ sẽ được cấp một API key tương thích với API của Anthropic và được hướng dẫn thiết lập các biến môi trường (environment variables) nhất định để đảm bảo rằng môi trường phát triển của họ (ví dụ: Claude Code) sử dụng API của Poison Claude thay vì của Anthropic.

Các prompt được nhập vào sau đó sẽ được chuyển từ API của Poison Claude đến Anthropic, và các câu trả lời cuối cùng sẽ được trả về cho khách hàng theo cách tương tự.

Công ty bảo mật định danh cho biết một lỗi cấu hình đã làm lộ điểm cuối (endpoint) "api.claudeopus[.]shop/api/status" của API. Khi truy vấn điểm cuối này, nó trả về tổng số người dùng và số người dùng đang hoạt động lần lượt là 881 và 872. Lỗ hổng này hiện đã được khắc phục.

Tên miền chính của Poison Claude, poison-claude.bitsender[.]top, được lưu trữ sau CDN của Cloudflare để che giấu địa chỉ IP gốc. Sau khi nhận được thông báo, Cloudflare đã đặt cảnh báo lừa đảo (phishing) trước trang web, nhưng dường như đã "từ chối thực hiện hành động" đối với tên miền API, vốn sử dụng Cloudflare Turnstile để chống bot.

Phân tích từ Okta
Phân tích từ các nhà nghiên cứu bảo mật Okta về các dịch vụ cung cấp AI trái phép.

Một dịch vụ tương tự hoạt động trong thị trường xám là Ecomagent.in, ước tính có gần 970 người dùng và tuyên bố cung cấp quyền truy cập giảm giá vào Opus 4.8, Opus 4.6, Sonnet 4.6 của Anthropic và GPT Codex 5.5 của OpenAI thông qua một điểm cuối API tùy chỉnh.

Rủi ro bảo mật và quyền riêng tư

Mặc dù có nhiều lý do khiến người dùng tìm kiếm các dịch vụ như vậy—bao gồm chi phí, hạn chế truy cập, và một mức độ riêng tư hay ẩn danh nhất định—chúng cũng đi kèm với một số rủi ro cố hữu.

Các nhà cung cấp mô hình có thể cắt quyền truy cập vào các tài khoản gian lận, hoặc các nhà cung cấp dịch vụ có thể dụ dỗ khách hàng bằng một mô hình tiên tiến nhưng thực tế lại cung cấp một mô hình kém năng lực và rẻ tiền hơn.

"Khi các dịch vụ được cấu hình như một gateway proxy, nhà cung cấp dịch vụ có toàn quyền xem các prompt, vì những prompt đó phải được chuyển tiếp đến một mô hình," Okta cho biết. "Đây là một mối lo ngại về quyền riêng tư, vì nhà cung cấp dịch vụ có thể vô tình làm rò rỉ hoặc bán dữ liệu."

Những phát hiện này được đưa ra trong bối cảnh thị trường Trung Quốc đang bùng nổ nhu cầu đối với các LLM dựa trên Hoa Kỳ vốn bị cấm (như ChatGPT) hoặc không thể truy cập được do Great Firewall. Các dịch vụ này cung cấp các nền tảng API relay hoặc proxy cho phép các nhà phát triển tại Trung Quốc truy cập các mô hình này.

Đầu năm nay, Anthropic đã cáo buộc ba công ty Trung Quốc là DeepSeek, Moonshot AI và MiniMax đã tổ chức các "chiến dịch quy mô công nghiệp" để trích xuất trái phép các khả năng của Claude nhằm cải thiện mô hình của riêng họ. Gần đây, Reuters đưa tin các nhà nghiên cứu quân sự Trung Quốc đã sử dụng các mô hình AI do OpenAI và Anthropic phát triển để huấn luyện các hệ thống AI nội địa nhằm nâng cao khả năng phòng thủ.

Hơn nữa, bằng chứng cho thấy các tác nhân xấu đang lạm dụng các bản dùng thử miễn phí do các dịch vụ AI cung cấp để tạo ra các danh tính giả (synthetic identity) trên quy mô lớn bằng cách sử dụng các tên miền dùng một lần như dakaka[.]org, emailinbo[.]live và ratixq[.]com.

"Hoạt động của bot đang gia tăng trên khắp internet, đặc biệt là với việc triển khai ngày càng nhiều các tác nhân AI (AI agents)," Okta nhận định. Những kẻ vận hành mạng lưới bot cũng có nhiều lựa chọn hơn bao giờ hết để chống lại các phương pháp phát hiện bot, chẳng hạn như sử dụng residential proxies. Residential proxies cho phép lưu lượng độc hại đến từ các kết nối IP của người tiêu dùng lành tính, thường có ít hoặc không có lịch sử hoạt động độc hại, khiến việc chặn chúng trở nên rủi ro."