김수키, 폐쇄형 AI로 해킹 자동화 역량 확장
핵심 요약
김수키가 로컬 LLM과 AI 에이전트를 활용해 해킹 작업의 자동화를 추진하고 있다. 탈취 자료 검색과 분석, 악성 코드 개발, 반복 작업 자동화를 위한 도구 사용 흔적이 확인됐다. AI로 문체와 디자인을 정교화한 가짜 금융 문서까지 제작하면서 공격 방식도 고도화되고 있다.
북한 정찰총국 산하 사이버 첩보 조직 김수키가 피싱 문구와 문서를 만드는 수준을 넘어 로컬 대규모 언어 모델과 AI 에이전트를 공격 체계에 결합하려는 움직임을 보이고 있다. 공격용 서버에서는 올라마, GPT4All, Msty 등 외부 업체 서버에 접속하지 않고 자체 환경에서 AI를 구동하는 프로그램의 설치·사용 흔적이 발견됐다.
탈취 문서에서 필요한 정보를 검색하고 정리하는 검색 증강 생성 기능을 활용한 흔적도 확인됐다. 김수키는 기업 내부 문서나 금융 자료에서 계정 정보와 공격 대상을 신속하게 선별하고, AI 에이전트 개발 도구와 AI 기반 코딩 도구를 이용해 악성 코드 제작과 자료 분석, 반복 작업을 자동화하는 방안을 연구한 것으로 분석됐다. 다만 새로운 LLM을 자체 개발한 정황은 없다.
김수키는 2012년 무렵부터 한국과 미국, 일본, 유럽의 정부 기관과 연구소, 언론인 등을 겨냥해 중요 정보를 탈취하는 공격을 이어왔다. 과거에는 훔친 정상 문서를 피싱 미끼로 다시 쓰거나 AI로 유인 문구를 작성하는 방식이 주로 포착됐다. 로컬 LLM은 탈취한 기밀과 공격 정보를 외부에 노출하지 않은 채 자체 PC나 서버에서 분석할 수 있다는 점에서 활용도가 높은 것으로 평가된다.
최근 공격에서는 AI로 가상자산 투자 보고서와 금융 자료를 실제 문서처럼 꾸며 악성 파일 실행을 유도하는 방식이 파악됐다. 문체와 디자인이 자연스러워지면서 피해자가 가짜 문서를 판별하기도 더 어려워진 상태다. 김수키는 AI를 일회성 실험에 머물지 않고 악성 코드 개발, 데이터 분석, 공격 기법 개선 등 작전 전반에 통합하기 위한 기술과 역량을 축적하는 단계로 분석된다.