김수키, 로컬 AI로 해킹 전 과정 자동화
핵심 요약
김수키가 로컬 LLM과 RAG, AI 에이전트를 활용한 공격 자동화를 시험한 정황이 확인됐다. 탈취 문서 분석과 표적 추적, 악성 코드 개발 및 가상자산 관련 민감정보 탐색에 AI가 활용됐다. 가상자산 탈취가 확대되면서 실행 행위를 실시간 감시하는 EDR 기반 대응의 필요성이 커졌다.
북한 해킹 조직 김수키가 인공지능을 피싱 자료 제작에만 활용하던 단계에서 벗어나 공격 전 과정을 자동화하는 체계 구축에 나선 정황이 확인됐다. 보안 감시와 외부 데이터 유출을 피할 수 있는 로컬 대형언어모델과 검색증강생성 환경을 마련하고, 탈취 문서 분석부터 공격 대상 추적·식별까지 AI에 맡기는 기술을 시험한 것으로 파악됐다.
구축 흔적이 발견된 도구에는 올라마와 GPT4All, 엠스티 등 로컬 LLM 관리 프로그램과 RAG 구성 환경, AI 에이전트 개발 프레임워크가 포함됐다. AI 코딩 도구 커서를 이용해 악성 코드 개발을 효율화하고, 가짜 가상자산·금융 투자 보고서의 완성도를 높인 정황도 드러났다. 비트코인 등 가상자산 분야를 겨냥해 지갑 정보와 개인 이메일 계정, 특정 웹사이트 가입 이력의 노출 여부를 자동 탐색하려는 시도도 이어졌다.
이 같은 기술 도입은 가상자산 탈취를 통한 외화 확보와 맞물려 있다. 지난해 북한 연계 조직이 빼돌린 가상자산은 약 20억달러, 한화 약 2조7000억원으로 세계 전체 피해액의 60%를 차지했다. 2016년 이후 누적 피해는 67억5000만달러, 약 9조3000억원에 이른다. 올해 상반기에도 탈중앙화 금융과 리스테이킹 프로토콜의 취약점을 집중적으로 공격해 6억4000만달러, 약 1조원 이상을 탈취했으며 세계 피해액에서 차지한 비중은 66%를 넘었다.
탈취된 가상자산은 믹서 서비스와 탈중앙화 거래소를 거쳐 세탁된 뒤 정권 유지와 무기 개발 자금으로 쓰이는 것으로 추정된다. AI가 만든 사회공학적 자료가 정교해지면서 문서 내용만으로 피싱 여부를 가려내기는 한층 어려워졌고, 공격 빈도와 속도도 증가할 가능성이 제기된다. 이에 따라 문서의 진위를 판별하는 대응을 넘어 악성 코드 실행 행위를 실시간으로 탐지하고 차단하는 EDR 기반 위협 헌팅 체계를 선제적으로 갖춰야 한다는 지적이 나온다.