김수키, AI로 금융 문서 위장 공격 고도화
핵심 요약
김수키가 생성형 AI로 정교한 업무 문서를 만들어 피싱 공격에 활용하고 있다. 악성 바로가기 파일을 금융·가상자산 투자보고서처럼 위장해 실행을 유도했다. 자연스러운 문장과 문서 디자인 때문에 실행 행위 중심의 탐지 중요성이 커졌다.
북한 정찰정보총국 산하 해킹조직으로 알려진 김수키가 생성형 인공지능으로 제작한 것으로 추정되는 미끼 문서를 사이버 공격에 활용하고 있다. 10일 지니언스가 분석한 최근 사례에서는 국내 핀테크 업체의 최신 투자 전략 자료처럼 꾸민 파일과 자연스러운 업무용 이메일이 확인됐다. 수신자가 첨부파일을 정상적인 보고서로 믿고 열면 컴퓨터에 악성 프로그램이 설치되는 방식이다.
가상자산과 금융 분야를 겨냥한 악성파일은 실제 핀테크 플랫폼의 자료 구성과 표현을 정교하게 모방했다. 파일명은 ‘2026년 7월 실전 전략 팩.pdf.lnk’로 만들어 PDF로 오인하기 쉬웠지만, 실제 형식은 다른 명령을 실행하는 바로가기 파일이었다. 한글 문서나 PDF와 비슷한 이름과 아이콘을 사용하고 파일 정보까지 정상 문서처럼 표시했으며, 실행 뒤에는 사용자가 알아채기 어려운 방식으로 악성 명령이 작동했다.
미끼 문서에는 페이지마다 통일된 색상과 여백이 적용됐고 표와 제목, 이모지도 배치됐다. 노션을 비롯한 웹 기반 문서 제작 도구에서 볼 수 있는 정돈된 양식을 닮았다. 공격 소재도 사례비 지급 요청과 연구자료, 언론 원고 확인, 대사관 긴급 서신, 법률·금융 자료 등으로 다양했다. 과거 공격에서 어색한 번역체와 맞춤법 오류, 엉성한 디자인이 의심을 키웠다면 최근에는 자연스러운 한국어와 국내 업무 문서 형식이 이런 단서를 대신하고 있다.
김수키의 미끼 제작 방식도 탈취한 정상 문서를 다시 사용하는 형태에서 생성형 AI로 새로운 문서를 만드는 방향으로 변화한 것으로 분석됐다. 공격 대상의 직업과 관심사에 맞는 이메일과 첨부 문서를 만드는 데 필요한 시간과 비용이 줄면서 맞춤법이나 표현만으로 피싱 여부를 가려내기는 더 어려워졌다. 문종현 지니언스 시큐리티 센터장은 문서의 겉모습보다 실제 실행 행위를 추적하는 EDR 기반 위협 헌팅 체계가 중요하다고 강조했다.