김수키, 자체 AI 환경 꾸려 사이버 공격 고도화
핵심 요약
김수키가 정보 추출과 공격 자동화를 겨냥한 자체 로컬 LLM 환경을 구축한 정황이 확인됐다. 생성형 AI로 가상자산·금융 문서를 정교하게 만들어 스피어피싱에 활용했다. 가상자산 지갑과 계정 정보를 겨냥한 공격에 대응하려면 실행 행위 중심의 탐지가 요구된다.
북한 정찰정보총국 산하 해킹조직 김수키가 생성형 인공지능을 피싱용 문서 제작뿐 아니라 탈취 정보 분석과 공격 업무 자동화에 활용하려 한 정황이 확인됐다. 외부 서비스에 데이터를 보내지 않고 자체적으로 운용할 수 있는 로컬 대규모언어모델과 검색증강생성 환경을 구축하며 AI 적용 범위를 공격 전반으로 넓힌 것으로 분석됐다.
분석 과정에서는 Ollama와 GPT4All, Msty 등 로컬 LLM 실행·관리 도구를 비롯해 AI 에이전트 개발 프레임워크와 음성인식 도구의 구축·활용 흔적이 발견됐다. AI 기반 코드 편집기 Cursor를 설치해 사용한 기록도 다수 식별됐다. 공격용 문서를 편집하고 생성 결과를 검토한 것으로 추정되는 자료도 함께 드러나 악성코드 개발과 자동화 기술을 실제로 검증한 가능성이 제기됐다.
공격 방식은 탈취한 정상 문서를 다시 사용하는 수준에서 생성형 AI로 새로운 미끼를 만드는 단계로 진화했다. 투자 전략 보고서와 금융 자료처럼 꾸민 가상자산·금융 분야 문서는 자연스러운 문체와 실제 업무 자료에 가까운 완성도를 갖췄으며, 수신자의 신뢰를 얻은 뒤 악성 파일을 실행하도록 유도하는 스피어피싱에 활용됐다.
공격자는 가상자산 지갑 정보와 G메일 계정 정보, 웹사이트 가입 이력 등 개인정보의 노출 여부도 확인하려 한 것으로 파악됐다. 지니언스 시큐리티 센터는 분석 결과를 한국인터넷진흥원 위협 인텔리전스 네트워크 협의체와 국내외 협력 기관에 공유하고 있다. 문종현 센터장은 문서 내용보다 실행 행위를 중심으로 살피는 EDR 기반 위협 헌팅 체계가 중요하다고 진단했다.