김수키, 로컬 AI 구축해 해킹 전 과정 자동화 모색
핵심 요약
김수키가 로컬 LLM과 RAG 환경을 구축해 해킹 전반의 자동화를 모색한 정황이 확인됐다. AI 개발·코딩·음성인식 도구를 운용하고 가상자산과 금융 문서를 스피어피싱 미끼로 활용했다. 문서 내용보다 실행 행위를 살피는 EDR 기반 위협 헌팅의 중요성이 커지고 있다.
북한 해킹 조직으로 알려진 김수키가 생성형 인공지능을 피싱 자료 제작에만 쓰는 단계를 넘어 공격 체계 전반에 적용하기 위한 연구와 기술 검증을 진행한 정황이 확인됐다. 외부 서비스에 자료를 보내지 않고 구동할 수 있는 로컬 대형언어모델과 검색증강생성 환경을 직접 구축해 탈취 문서 분석, 정보 추출, 공격 업무의 자동화를 모색한 흔적이 포착됐다.
분석된 환경에는 올라마와 GPT4All, 엠스티 등 로컬 언어모델 실행·관리 도구를 비롯해 검색증강생성 구성 환경, AI 에이전트 개발 프레임워크, 음성인식 도구가 포함됐다. AI 코딩 도구인 커서의 설치·사용 흔적도 다수 발견됐으며, 실제 공격에 쓰인 문서를 편집하고 생성된 결과물을 검토한 것으로 보이는 기록도 확인됐다. 악성코드 개발과 공격 자동화에 AI를 접목하려는 준비 과정으로 해석되는 대목이다.
북한 해킹 조직의 기존 AI 활용은 이미지·음성 위조나 피싱용 미끼 제작처럼 공격 준비 단계에 주로 머물렀다. 최근 김수키의 활동에서는 탈취한 정상 문서를 다시 사용하는 방식과 함께 생성형 AI로 만든 것으로 판단되는 가상자산·금융 분야 문서가 스피어피싱에 투입됐다. 투자 전략 보고서와 금융 자료로 위장한 악성 문서가 계속 유포되는 등 공격 수법과 미끼 문서의 완성도도 한층 정교해졌다.
공격 대상과 소재는 가상자산 분야에 집중됐다. 분석 과정에서는 가상자산 지갑 정보와 지메일 계정 정보, 웹사이트 가입 이력 등 개인정보가 노출됐는지를 확인하려 한 정황도 식별됐다. 지니언스 시큐리티 센터장 문종현 이사는 AI 발전으로 사회공학 공격이 더 정교해질 가능성을 제기하며, 문서의 내용보다 실행 행위를 중심으로 이상 징후를 찾아내는 엔드포인트 탐지·대응 기반의 위협 헌팅 체계가 중요하다고 강조했다.