김수키, 생성형 AI로 피싱 정교화·공격 자동화 시도
핵심 요약
김수키가 생성형 AI로 정상 자료와 흡사한 피싱 문서를 제작한 정황이 확인됐다. 탈취 정보 선별과 음성 자료의 문자 변환·분석에 AI를 활용하는 기술도 연구했다. 기존 공격 도구와 AI 에이전트를 결합한 자동화를 시도했지만 자체 AI 모델 개발 흔적은 발견되지 않았다.
북한 정찰정보총국 산하 해킹 조직으로 알려진 김수키가 생성형 인공지능을 공격 과정에 접목한 정황이 확인됐다. 사이버 보안 기업 지니언스가 10일 공개한 최근 공격 분석에서는 AI로 제작된 것으로 추정되는 미끼 문서가 지속적으로 발견됐다. 실제 자료와 구별하기 어려운 피싱 메일을 만들고, 첨부된 PDF 문서를 열면 악성 파일이 실행되도록 구성한 방식이다.
최근 공격에는 국내 핀테크 플랫폼의 투자 전략 자료를 본뜬 문서도 사용됐다. 내용뿐 아니라 문서 색상을 일관되게 배치하고 이모지를 넣는 등 온라인에서 유통되는 정상 자료의 형식까지 모방했다. 과거 해킹으로 확보한 문서를 다시 미끼로 쓰던 방식에서 벗어나, 올해부터는 생성형 AI로 공격용 문서를 직접 제작하며 피싱 수법을 정교하게 다듬은 것으로 분석됐다.
김수키는 문서 제작을 넘어 탈취 자료의 분석에도 AI를 활용하는 방안을 연구한 흔적을 남겼다. 확보한 자료 가운데 공격에 필요한 정보를 선별하거나, 통화와 회의에서 얻은 음성 자료를 문자로 변환한 뒤 내용을 분석하는 기술이 연구 대상에 포함됐다. 미끼 문서 제작과 공격 기법 고도화를 함께 추진하기 위한 AI 개발 환경도 구축한 것으로 파악됐다.
기존 공격 도구에 AI 에이전트 개발 기술을 결합해 일부 업무를 자동화하려는 움직임도 포착됐다. 공격 대상에서 정보를 수집하고 필요한 자료를 추리는 작업을 AI에 맡기려는 방향으로 해석된다. 다만 김수키가 자체 AI 모델을 새로 만들거나 별도로 학습시킨 흔적은 확인되지 않았다. 문종현 지니언스 시큐리티 센터장은 국가 배후 조직이 AI를 실제 공격 체계에 연결하며 역량을 높이고 있다고 진단했다.