김수키, 자체 AI 환경으로 공격 자동화 모색
핵심 요약
김수키가 로컬 LLM과 AI 개발 환경을 구축해 공격 자동화를 시도한 정황이 포착됐다. RAG와 AI 에이전트, 음성인식, 코드 편집 도구를 활용한 흔적이 확인됐다. 생성형 AI로 정교한 미끼 문서를 만들고 개인정보 노출 여부를 점검하려 한 움직임도 식별됐다.
북한 해킹조직으로 알려진 김수키가 생성형 인공지능을 사이버 공격에 접목하려고 로컬 대형언어모델과 AI 개발 환경을 구축한 정황이 포착됐다. 지니언스는 최근 공격 활동을 분석해 기밀정보 분석과 공격 업무 자동화를 위한 연구 흔적을 확인했다고 10일 밝혔다. 외부 서비스로 데이터를 보내지 않는 환경에서 탈취 문서를 분석하고 필요한 정보를 추출하려 한 것으로 조사됐다.
공격 환경에서는 로컬 LLM 실행·관리 도구인 올라마와 GPT4All, Msty가 확인됐으며, 검색증강생성 환경도 함께 식별됐다. AI 에이전트 개발 프레임워크와 음성인식 도구를 사용한 흔적도 발견됐다. 생성형 AI 기반 코드 편집기 커서의 설치·사용 기록이 다수 남아 있었고, 공격용 문서를 편집하거나 생성된 결과물을 검토한 것으로 추정되는 기록도 확인됐다.
스피어피싱에 쓰인 미끼 문서도 한층 정교해진 모습이다. 최근 공격에서는 가상자산 투자 전략 보고서와 금융 자료로 위장한 문서가 활용됐으며, 실제 업무 문서와 비슷한 수준으로 제작하는 과정에 생성형 AI가 사용된 것으로 분석됐다. 가상자산 지갑과 지메일 계정 정보, 웹사이트 가입 이력 등 개인정보의 노출 여부를 확인하려 한 정황도 함께 포착됐다.
이번 분석은 국가 배후 해킹조직이 상용 생성형 AI 서비스 이용을 넘어 자체적으로 운용할 수 있는 로컬 LLM과 개발 도구를 결합해 공격 역량을 높이려는 움직임을 보여준다. 문종현 지니언스시큐리티센터 이사는 이러한 환경 구축이 공격 고도화 사례라고 진단하고, 파일 형태나 알려진 지표뿐 아니라 실제 실행 행위를 중심으로 이상 징후를 찾는 EDR 기반 위협 헌팅 체계의 중요성을 강조했다.