Italian Tech

Rischi

Cosa c'è dietro il mercato nero dei modelli IA e perché non va confuso con Poe o OpenRouter

Cosa c'è dietro il mercato nero dei modelli IA e perché non va confuso con Poe o OpenRouter

Poison Claude: quasi un “pezzotto” per l’IA di Claude. Il mercato nero dei modelli IA scontati non va confuso con Poe o OpenRouter. Okta Threat Intelligence ha svelato ogni dettaglio del meccanismo

3 minuti di lettura

La pirateria di piccolo cabotaggio ha fiutato il mercato dell’intelligenza artificiale e adesso, un accesso a Claude Opus, si può pagare circa un decimo del prezzo ufficiale.

È l'offerta pubblicizzata su forum underground e canali Telegram da Poison Claude, un servizio che rivende in modo non autorizzato l'accesso ai modelli linguistici di Anthropic sfruttando account creati con crediti promozionali ottenuti in modo fraudolento.

A descriverne il funzionamento è un report pubblicato il 4 agosto da Okta Threat Intelligence, la divisione di ricerca sulle minacce della società di gestione delle identità digitali, che ha individuato oltre mezza dozzina di servizi analoghi attivi su forum e piattaforme di messaggistica.

Come funziona Poison Claude

Secondo i ricercatori Jeremy Kirk e Mathew Woodyard, il servizio si regge sull'abuso dei crediti promozionali che Amazon offre ai nuovi account Bedrock, il servizio cloud di Amazon che dà regolarmente accesso a diversi modelli di intelligenza artificiale, inclusi quelli di Anthropic: fino a 200 dollari in bonus per chi apre un account e completa alcune attività.

Poison Claude registra un numero elevato di questi account con dati fittizi, dice di aggregarli in un pacchetto e instradare le richieste dei clienti paganti verso un account specifico di questo, applicando una tariffa pari al 5-15% del prezzo ufficiale per token (i token sono le unità - frammenti di parola - con cui i modelli di IA misurano e fatturano il testo elaborato).

Ecco, è bene puntualizzare che si parla dell’attività svolta via API, ovvero quando si connette l’IA a programmi o servizi.

In pratica, considerando che Claude Opus costa 5 dollari per un milione di token in input e 25 in output, il prezzo pirata scenderebbe rispettivamente a poche decine di centesimi e a pochi dollari. Il margine, come ammette lo stesso servizio, nasce proprio dalla differenza fra quanto Poison Claude paga (nulla, grazie ai crediti gratuiti) e quanto incassa dai clienti.

Chi paga in criptovalute come Tether, Usd Coin, ethereum, litecoin o bitcoin riceve una chiave API compatibile con quella ufficiale di Anthropic, insieme a istruzioni per modificare alcune impostazioni tecniche del proprio software, così che strumenti come Claude Code instradino le richieste verso un server intermedio (proxy) di Poison Claude invece che direttamente verso il servizio ufficiale. Un errore di configurazione ha permesso agli stessi ricercatori di interrogare una pagina di stato del sistema lasciata senza autenticazione, che indicava 881 utenti totali e 872 attivi al momento della scoperta.

I rischi per chi compra

ll nodo, secondo Okta, è strutturale: per funzionare, un intermediario di questo tipo deve necessariamente leggere ciò che l'utente scrive prima di passarlo al modello. Nulla impedisce quindi all'operatore di conservare quel materiale, perderlo o rivenderlo. Si tratta, secondo i ricercatori, di un serio problema di privacy: il fornitore del servizio potrebbe smarrire o rivendere quei dati, in modo accidentale o deliberato.

A questo si aggiungono altri rischi tipici del mercato grigio: nulla garantisce che dietro l'etichetta del modello più avanzato non giri qualcosa di più economico, poiché all'acquisto la differenza non è verificabile; si può verificare un’interruzione improvvisa del servizio se gli account fraudolenti sottostanti vengono chiusi dal fornitore originale. E, secondo l'analisi, c’è di fatto un incentivo strutturale per l'operatore a raccogliere i prompt degli utenti come fonte di guadagno accessorio, ad esempio per addestrare o perfezionare modelli propri.

Un mercato in crescita, soprattutto in Cina

Okta ha individuato almeno un altro servizio con lo stesso modello, Ecomagent, che dichiara di offrire token illimitati sfruttando crediti destinati alle startup, e che secondo gli indizi raccolti da Okta si appoggerebbe alla piattaforma Vertex di Google.

Il report colloca entrambi i casi in un fenomeno più ampio: una fiorente rivendita non autorizzata di accesso ai modelli statunitensi rivolta soprattutto a utenti in Cina, dove servizi come Claude e ChatGpt sono bloccati o non disponibili.

Anthropic ha già ristretto nel settembre 2025 le vendite verso aree non supportate e ha introdotto nell'aprile 2026 un sistema di verifica dell'identità per i nuovi account, ma il mercato grigio continua a crescere, per altro alimentato anche da un giro di registrazioni fraudolente automatizzate che Okta ha documentato su altri servizi IA. Si parla ad esempio di oltre 105mila tentativi in tre anni verso una singola piattaforma di video generativi.

Dopo la segnalazione responsabile di Okta, Cloudflare ha inserito un avviso di phishing sul dominio principale di Poison Claude (https://poison-claude.bitsender.top/), ma si è rifiutata di intervenire sul dominio separato usato per le chiamate API, anch'esso ospitato dietro la sua rete.

Perché Poe.com e OpenRouter sono un’altra cosa

Vale la pena chiarire un punto che genera spesso confusione: servizi come Poe.com (di proprietà di Quora) o OpenRouter rivendono anch'essi, dietro abbonamento o a consumo, l'accesso a modelli di terze parti (Anthropic, OpenAI e Google) attraverso un'unica interfaccia o chiave API. Ma la somiglianza si ferma qui. Questi aggregatori operano tramite accordi commerciali diretti con i fornitori dei modelli, non attraverso account aperti in modo fraudolento; fatturano in dollari con prezzi pubblici e trasparenti (Poe dichiara apertamente tariffe comprese fra il 10 e il 30% più basse della concorrenza, ma applicate ai costi ufficiali, non a crediti rubati); e restano soggetti ai termini di servizio dei singoli fornitori, che possono in qualsiasi momento verificarne la conformità.

La differenza sostanziale è quindi nella liceità della fonte di approvvigionamento e nella trasparenza del rapporto contrattuale: un conto è pagare un intermediario autorizzato che compra token all'ingrosso e li rivende con un margine dichiarato, un altro è affidare i propri prompt - che possono contenere codice proprietario, dati aziendali o informazioni personali - a un'infrastruttura anonima costruita su account rubati, senza alcuna garanzia contrattuale né possibilità di reclamo in caso di uso improprio dei dati.