김수키, 자체 AI 환경 갖추고 공격 전방위 고도화
핵심 요약
김수키가 생성형 AI를 공격 전반에 활용하기 위한 로컬 LLM 환경을 구축한 정황이 포착됐다. AI 도구와 개발 환경을 운용하고 가상자산·금융 문서를 정교한 피싱 미끼로 제작했다. 문서 내용보다 실행 행위를 추적하는 EDR 기반 위협 헌팅의 필요성이 커졌다.
북한 정찰정보총국 산하 해킹조직 김수키가 생성형 인공지능을 사이버 공격 전반에 활용하기 위해 로컬 대규모언어모델 실행 환경을 구축한 정황이 확인됐다. 외부에 질의 내용을 노출하지 않고 AI를 운용할 수 있는 기반을 마련한 데 이어, 가상자산과 금융 분야의 정교한 문서를 제작해 공격 대상의 악성 파일 실행을 유도하는 수법도 포착됐다.
김수키의 활동에서는 Ollama와 GPT4All, Msty 등 로컬 LLM 실행·관리 도구를 비롯해 검색증강생성 환경, AI 에이전트 개발 프레임워크, 음성인식 도구를 구축하거나 활용한 흔적이 식별됐다. AI 기반 코드 편집기 Cursor를 설치해 사용한 사례도 다수 발견돼 악성코드 개발과 공격 자동화를 위한 연구 및 기술 검증이 진행 중인 것으로 분석됐다.
김수키는 그동안 외교·안보 전문가를 겨냥해 실제 업무 관계자로 가장한 스피어피싱 이메일을 주로 사용했다. 북한 해킹조직의 기존 AI 활용도 이미지·음성 위조나 피싱 미끼 제작 등 준비 단계에 집중됐다. 최근에는 탈취한 정상 문서를 재활용하는 방식에서 나아가 자연스러운 문체와 실제 업무 자료 수준의 완성도를 갖춘 가상자산·금융 문서를 직접 만들어 공격에 투입하고 있다.
가상자산 분야는 김수키의 주요 표적으로 확인됐으며, 투자 전략 보고서와 금융 자료로 위장한 악성 문서가 지속적으로 유포됐다. 보안 대응에서는 문서 내용의 진위만 판별하기보다 파일 실행 행위를 중심으로 이상 징후를 찾는 EDR 기반 위협 헌팅의 중요성이 커졌다. 이번 분석 결과는 한국인터넷진흥원 위협 인텔리전스 네트워크 협의체를 포함한 국내외 협력 체계에 공유되고 있다.