김수키 공격 체계에 로컬 AI 도구 활용 정황
핵심 요약
김수키가 로컬 LLM과 RAG 환경을 공격 체계에 활용하려 한 정황이 확인됐다. AI 도구를 이용한 문서 편집과 공격 자동화 관련 기술 검증 흔적이 발견됐다. 가상자산·금융 문서로 위장한 스피어피싱과 개인정보 노출 확인 시도도 포착됐다.
사이버보안 기업 지니언스가 10일 북한 정찰정보총국 산하 조직으로 알려진 김수키의 최신 공격 활동을 분석한 보고서를 공개했다. 조사에서는 생성형 AI를 피싱용 자료 제작에만 쓰는 단계를 넘어, 로컬 대형언어모델과 검색증강생성 환경을 직접 구축하고 공격 체계 전반에 적용할 기술을 축적한 정황이 포착됐다.
공격 환경에서는 Ollama·GPT4All·Msty 등 로컬 LLM 실행·관리 도구와 RAG 구성 환경, AI 에이전트 개발 프레임워크, 음성인식 도구가 확인됐다. 생성형 AI 코드 편집기 Cursor의 설치·사용 흔적도 다수 발견됐으며, 공격용 문서를 편집하고 생성 결과를 검토한 것으로 보이는 기록도 식별됐다. 외부 서비스에 데이터를 보내지 않고 탈취 문서를 분석하거나 정보 추출과 공격 업무를 자동화하려는 기술 검증으로 해석된다.
김수키는 정부·국방·안보·학술 분야와 외교·안보 전문가를 겨냥해 업무 관계자를 사칭한 스피어피싱 공격을 이어온 조직이다. ZIP 압축파일 안에 문서처럼 꾸민 악성 LNK 파일을 넣고, 수신자가 이를 실행하면 윈도 시스템 관리 도구인 파워쉘 스크립트가 백그라운드에서 작동하도록 하는 수법이 대표적이다. 과거 AI 활용은 이미지·음성 위조와 미끼 제작 등 준비 단계에 주로 머물렀다.
최근 공격에서는 탈취한 정상 문서를 재사용하는 대신 생성형 AI로 만든 것으로 판단되는 가상자산 투자 전략 보고서와 금융 자료가 미끼로 활용됐다. 자연스러운 문체와 실제 업무 자료에 가까운 완성도로 악성 파일 실행을 유도했으며, 가상자산 지갑과 Gmail 계정 정보, 웹사이트 가입 이력의 노출 여부를 확인하려는 움직임도 드러났다. 지니언스는 문서 내용보다 실행 행위를 중심으로 살피는 EDR 기반 위협 헌팅의 필요성을 제시했으며, 분석 결과를 KISA 위협 인텔리전스 네트워크 협의체 등 국내외 협력 체계와 공유하고 보고서 전문을 홈페이지에 공개했다.