김수키, 로컬 LLM 구축해 공격 자동화 모색
핵심 요약
김수키가 로컬 LLM과 RAG 환경을 구축해 AI를 공격 체계에 접목한 정황이 확인됐다. Cursor와 AI 에이전트 개발 도구 등을 활용해 공격 문서 편집과 자동화 기술을 검증한 흔적이 발견됐다. 생성형 AI로 정교해진 미끼 문서에 대응하려면 실행 행위 중심의 EDR 위협 헌팅이 중요하다.
북한 정찰정보총국 산하 해킹조직으로 알려진 김수키가 생성형 인공지능을 공격 체계 전반에 적용하기 위한 연구와 기술 축적을 이어온 정황이 확인됐다. 10일 공개된 최신 공격 활동 분석에서는 미끼 콘텐츠 제작을 넘어 로컬 대형언어모델 실행 환경과 검색증강생성 환경을 직접 구축하고, AI 기반 개발 도구를 운용한 흔적이 드러났다.
공격 환경에는 Ollama·GPT4All·Msty 등 로컬 LLM 실행·관리 도구와 RAG 구성 요소, AI 에이전트 개발 프레임워크, 음성인식 도구가 포함됐다. 생성형 AI 코드 편집기인 Cursor의 설치·사용 기록도 다수 발견됐다. 이 도구로 공격 문서를 편집하고 생성 결과물을 검토한 것으로 보이는 기록은 악성코드 개발과 공격 자동화를 위한 기술 검증이 진행됐을 가능성을 보여준다.
김수키는 그동안 외교·안보 전문가에게 실제 업무 관계자를 사칭한 스피어피싱 이메일을 보내는 수법을 주로 사용했다. 수신자가 ZIP 압축파일에 들어 있는 문서 모양의 악성 LNK 바로가기 파일을 실행하면 백그라운드에서 PowerShell 스크립트가 작동하는 구조다. 과거 AI 활용은 이미지·음성 위조와 피싱 미끼 제작 등 준비 단계에 집중됐지만, 최근에는 탈취 자료의 분석과 정보 추출까지 염두에 둔 환경이 포착됐다.
최근 공격에는 생성형 AI로 작성한 것으로 판단되는 가상자산·금융 분야 문서도 미끼로 쓰였다. 탈취한 정상 문서를 되쓰던 방식에서 벗어나 자연스러운 문체와 실제 업무 자료에 가까운 완성도로 신뢰를 끌어낸 뒤 악성 파일 실행을 유도하는 형태다. 외부 서비스로 자료를 보내지 않는 로컬 LLM 운용은 탈취 문서 처리와 공격 업무 자동화를 위한 시도로 해석된다. 문서 내용만 판단하기보다 파일 실행 행위를 추적하는 EDR 기반 위협 헌팅의 중요성도 커지고 있다.