김수키, 자체 AI 환경으로 해킹 고도화 정황
핵심 요약
김수키가 로컬 LLM과 RAG 환경을 구축해 탈취 정보 분석과 공격 자동화를 시도한 정황이 확인됐다. 가상자산·금융 분야를 겨냥한 공격 환경에서 다수의 AI 도구와 정교한 악성 문서가 발견됐다. 지니언스는 실행 행위 중심의 EDR 기반 위협 헌팅이 중요하다고 강조했다.
북한 정찰총국 산하 해킹조직으로 알려진 ‘김수키’가 생성형 인공지능을 공격 준비를 넘어 탈취 정보 분석과 반복 업무 자동화에 활용하려 한 정황이 확인됐다. 지니언스는 10일 최근 공격 활동을 분석해 외부 서비스로 데이터를 보내지 않고 내부에서 운용할 수 있는 로컬 대규모언어모델과 검색증강생성 환경, AI 기반 개발도구가 구축된 흔적을 찾아냈다.
공격 환경에서는 로컬 LLM 실행·관리 도구인 ‘올라마’, ‘GPT4All’, ‘Msty’를 비롯해 RAG 구성 환경과 AI 에이전트 개발 프레임워크, 음성인식 도구가 발견됐다. AI 코딩 도구 ‘커서’를 설치해 공격용 문서를 편집하고 생성 결과를 검토한 것으로 추정되는 기록도 확인됐다. 가상자산 지갑과 지메일 계정, 웹사이트 가입 이력 등 개인정보의 노출 여부를 점검하려 한 흔적도 포착됐다.
김수키는 외교·안보 전문가나 업무 관계자를 사칭해 악성 파일을 보내는 스피어피싱 수법을 주로 사용해왔다. 이메일 압축파일에 문서처럼 보이는 바로가기 파일을 넣고, 이용자가 이를 실행하면 백그라운드에서 파워셸 스크립트가 작동하도록 하는 방식이다. 과거 북한 해킹조직의 AI 활용이 위조 이미지·음성이나 피싱용 미끼 문서 제작에 집중됐다면, 이번에는 자체 AI 운용 환경까지 범위가 넓어졌다.
최근 공격은 가상자산과 금융 분야에 집중됐으며, 투자전략 보고서와 금융자료로 위장한 악성 문서가 유포됐다. 생성형 AI로 작성된 것으로 보이는 이 문서들은 실제 업무 자료와 구분하기 어려울 만큼 문체와 형식이 정교했다. 지니언스는 로컬 LLM이 탈취 문서에서 필요한 정보를 추출하고 반복 공격을 자동화하는 데 쓰였을 가능성을 제시했으며, 문서 내용보다 실행 행위를 중심으로 탐지하는 EDR 기반 위협 헌팅의 필요성을 강조했다. 분석 결과는 한국인터넷진흥원 위협 인텔리전스 네트워크 협의체 등 국내외 협력체계에 공유됐고, 전체 보고서는 지니언스 홈페이지에 공개됐다.