김수키, 로컬 AI 체계로 공격 자동화 시도
핵심 요약
김수키가 로컬 LLM과 RAG 환경을 구축해 정보 분석과 공격 자동화를 시도한 정황이 확인됐다. AI 개발·음성인식 도구와 Cursor를 활용한 기록이 발견됐으며 가상자산·금융 문서도 공격에 쓰였다. 분석 결과는 KISA 위협 인텔리전스 네트워크 협의체 등 국내외 협력 체계와 공유되고 있다.
북한 정찰정보총국 산하 해킹조직으로 알려진 김수키가 생성형 인공지능을 공격 준비뿐 아니라 정보 처리와 개발, 자동화에 폭넓게 적용하려 한 정황이 포착됐다. 지니언스 시큐리티 센터가 최근 활동을 분석한 결과, 외부 서비스로 데이터를 보내지 않고 작동하는 로컬 대형언어모델과 검색증강생성 환경을 직접 구성하고 AI 기반 개발 도구까지 운용한 흔적이 확인됐다.
구축 흔적이 발견된 도구는 Ollama, GPT4All, Msty 등 로컬 LLM 실행·관리 프로그램과 RAG 구성 환경, AI 에이전트 개발 프레임워크, 음성인식 도구 등이다. AI 코딩 도구 Cursor의 설치·사용 기록도 다수 발견됐으며, 공격용 문서를 편집하고 AI 생성 결과물을 검토한 것으로 추정되는 기록이 남았다. 탈취 문서 분석과 정보 추출, 악성코드 개발 및 공격 절차 자동화를 위한 기술 검증이 진행된 것으로 분석됐다.
김수키는 외교·안보 분야 전문가에게 실제 업무 관계자를 사칭한 스피어피싱 이메일을 보내고, ZIP 압축파일 안에 정상 문서로 위장한 악성 LNK 파일을 넣는 수법을 주로 사용해왔다. 수신자가 바로가기 파일을 실행하면 백그라운드에서 파워셸 스크립트가 작동한다. 최근에는 기존 정상 문서를 재활용하는 방식을 넘어 생성형 AI로 작성한 것으로 추정되는 가상자산·금융 자료를 미끼로 활용해 문장과 형식을 실제 업무 문서처럼 다듬은 사례가 확인됐다.
주요 표적에는 가상자산 분야가 포함됐다. 투자 전략 보고서와 금융 자료로 가장한 악성 문서가 지속적으로 유포됐고, 가상자산 지갑과 Gmail 계정 정보, 웹사이트 가입 이력 등 개인정보 노출 여부를 확인하려는 움직임도 포착됐다. 지니언스는 문서 내용보다 실행 행위를 중심으로 식별하는 EDR 기반 위협 헌팅의 필요성을 강조했다. 이번 분석 결과는 한국인터넷진흥원 위협 인텔리전스 네트워크 협의체를 포함한 국내외 협력 체계와 공유되고 있다.