김수키, 탈취 정보 처리용 내부 AI 체계 시험
핵심 요약
김수키가 자체 서버에서 LLM과 RAG를 운용할 수 있는 환경을 구축한 정황이 확인됐다. 탈취 문서의 분석과 정보 추출, 반복 공격 업무의 자동화를 시험한 흔적이 발견됐다. AI로 꾸민 가상자산·금융 문서를 이용해 악성 파일 실행과 개인정보 탈취를 시도했다.
북한 해킹조직 김수키가 탈취 자료를 자체 서버에서 분석하고 공격 절차를 자동화하기 위한 생성형 인공지능 환경을 구축한 흔적이 확인됐다. 외부 AI 서비스를 단발적으로 이용하는 단계를 넘어, 공개 대규모언어모델을 내부 컴퓨터나 서버에서 직접 구동하고 확보한 정보를 후속 공격에 활용하는 체계를 시험한 정황이다.
김수키의 시스템에서는 여러 AI 모델을 로컬 환경에서 실행하는 Ollama와 GPT4All의 사용 흔적이 발견됐다. 여러 작업을 순서대로 수행하게 하는 AI 에이전트 개발 도구도 활용했으며, AI 코드 편집기 커서로 공격용 문서를 고치고 생성 결과를 검토한 기록도 확인됐다. 이를 토대로 탈취 문서 분석과 정보 추출, 반복적인 공격 업무의 자동화를 시험한 것으로 파악됐다.
구축된 환경에는 대규모언어모델뿐 아니라 검색증강생성 기술을 적용하려 한 흔적도 포함됐다. 이 기술은 별도로 저장된 문서에서 질문과 관련된 내용을 찾아 AI의 답변에 반영한다. 공격으로 확보한 자료를 한곳에 모아 연결하면 방대한 문서를 사람이 모두 읽지 않고도 특정 인물과 계정, 가상자산 관련 정보를 찾아 분류하고 정리할 수 있다. 자료를 외부 AI 업체 서버에 전송하지 않고 내부에서 처리하는 것도 가능하다.
공격 대상을 속이는 단계에도 생성형 AI가 쓰인 정황이 드러났다. 가상자산 투자 전략 보고서와 금융 자료를 실제 업무 문서처럼 꾸민 뒤 악성 파일 실행을 유도하는 수법이 확인됐으며, 공격자는 가상자산 지갑과 지메일 계정 정보, 웹사이트 가입 이력 등 개인정보 확보도 시도했다. AI로 사회공학 공격이 정교해질 가능성이 커지면서 문서의 겉모습이나 내용보다 실제 실행 행위를 중심으로 탐지하는 EDR 기반 위협 헌팅의 중요성도 부각됐다.