김수키, AI 기반 공격 전 과정 자동화 실험
핵심 요약
김수키가 온디바이스 AI와 RAG 환경을 구축해 해킹 자동화를 시험한 흔적이 확인됐다. AI 에이전트와 커서를 활용한 악성코드 수정·검증 및 탈취 정보 분류 정황이 포착됐다. 가상자산·금융 분야를 겨냥한 정밀 피싱에 대응하려면 실행 행위 중심의 위협 탐지가 중요하다.
북한 정찰정보총국 산하 조직으로 추정되는 김수키가 생성형 인공지능을 해킹 전 과정에 적용하기 위한 환경을 구축하고 기술을 시험한 흔적이 포착됐다. 지니언스 시큐리티 센터는 10일 공개한 위협 분석에서 피싱 문구 작성뿐 아니라 악성코드 개발, 탈취 정보 분석, 공격 절차 자동화까지 AI 활용 범위를 넓히려는 움직임을 확인했다.
김수키는 PC에서 AI를 직접 구동·관리하는 Ollama, GPT4All, Msty와 검색증강생성인 RAG 인프라를 구성한 것으로 파악됐다. 탈취한 대량의 문서에서 기밀이나 자산 정보를 신속히 분류·추출하는 용도로 활용할 수 있는 구조다. AI 에이전트와 음성인식 도구, AI 코딩 프로그램 커서를 이용해 공격용 악성코드를 자동으로 수정하고 생성 결과를 정밀 검증한 기록도 발견됐다.
공격의 주요 표적은 가상자산과 금융 관련 분야였다. 투자 전략 보고서나 금융 자료처럼 꾸민 악성 문서가 반복적으로 유포됐으며, 실제 업무 문서와 유사한 자연스러운 문장과 높은 완성도로 파일 실행을 유도했다. 분석 과정에서는 가상자산 지갑 정보와 지메일 계정, 웹사이트 가입 이력 등 개인정보의 노출 여부를 폭넓게 확인한 정황도 드러났다.
이번 사례는 AI가 피싱 기획부터 악성코드 제작, 탈취 데이터 정제까지 연결하는 통합 공격 도구로 확장될 가능성을 보여준다. 문서 내용의 정상 여부만 살피기보다 파일 실행 뒤 컴퓨터에서 발생하는 행위를 추적하는 엔드포인트 탐지·대응 체계가 중요해진 배경이다. 지니언스는 관련 분석 데이터를 한국인터넷진흥원 위협 인텔리전스 네트워크를 비롯한 국내외 보안 협력 기관과 공유해 공동 대응을 강화할 계획이다.