김수키, 자체 AI 환경으로 해킹 체계 고도화
핵심 요약
김수키가 로컬 LLM과 RAG를 포함한 자체 AI 공격 환경을 구축한 정황이 포착됐다. 탈취 문서 분석과 정보 추출, 공격 업무 자동화에 활용하려는 흔적이 확인됐다. 가상자산·금융 문서로 위장한 스피어피싱이 정교해지면서 실행 행위 중심의 탐지가 강조됐다.
북한 정찰총국 산하 해킹 조직으로 알려진 김수키가 생성형 인공지능을 공격 과정 전반에 적용하려고 로컬 대형 언어 모델과 검색 증강 생성 환경을 구축한 정황이 포착됐다. 지니언스가 10일 공개한 최근 공격 활동 분석에서는 AI 도구를 공격 체계에 편입하기 위한 연구와 기술 검증이 지속적으로 축적된 흔적이 확인됐다.
분석 대상에서는 Ollama, GPT4All, Msty 등 로컬 LLM 실행·관리 도구와 RAG 환경, AI 에이전트 개발 프레임워크, 음성 인식 도구를 구축하거나 활용한 흔적이 식별됐다. AI 코딩 도구 커서를 설치해 사용한 사례도 다수 발견됐다. 외부 서비스로 자료를 보내지 않는 자체 환경에서 탈취 문서를 분석하고 정보를 추출하거나 공격 업무를 자동화하려는 시도로 해석된다.
김수키는 그동안 외교·안보 전문가를 겨냥해 실제 업무 관계자를 사칭한 스피어피싱 이메일을 주로 발송했다. 수신자가 압축 파일에 든 문서 형태의 악성 바로가기 파일을 실행하면 백그라운드에서 파워셸 스크립트가 작동하는 수법이 대표적이다. 최근에는 탈취한 정상 문서를 재활용하는 데서 나아가 생성형 AI로 만든 것으로 추정되는 가상자산·금융 관련 문서까지 미끼로 동원했다.
가상자산 분야를 주요 표적으로 삼은 공격에서는 투자 전략 보고서와 금융 자료로 위장한 악성 문서가 지속해서 유포됐다. 분석 과정에서는 가상자산 지갑과 Gmail 계정 정보, 웹사이트 가입 이력 등 개인정보의 노출 여부를 확인하려 한 정황도 드러났다. 문종현 지니언스 시큐리티 센터장은 문서 내용보다 실행 행위를 중심으로 탐지하는 EDR 기반 위협 헌팅 체계가 중요하다고 강조했다. 분석 결과는 한국인터넷진흥원 위협 인텔리전스 네트워크 협의체를 포함한 국내외 협력 체계에 공유되고 있으며, 보고서 전문은 지니언스 홈페이지에 공개됐다.