article detail
북한 해커 김수키, 로컬 LLM 구축…Ollama·GPT4All 흔적 확인
2026. 8. 11. 오후 3:47

AI 요약
한국 보안 기업 지니언스는 현지 시각 8월 10일 보고서에서 북한 정찰총국 산하 해킹 조직 김수키가 Ollama·GPT4All·Msty를 이용해 외부로 대화 데이터를 전송하지 않는 로컬 LLM 실행 환경을 여러 개 구축·운영해 공격에 AI를 통합하려 한 정황을 확인했다고 보도했습니다. 조사에서는 국제 행사나 연구 보고서로 위장한 ZIP 첨부 피싱과 악성 LNK 실행을 통한 파워셸 로더, 오픈AI Whisper 음성-텍스트 로그·AI 코딩 도구 Cursor 흔적·RAG 테스트 기록 및 LLaMaSharp·마이크로소프트 익스텐션스 AI·오픈AI·Azure.AI.OpenAI 패키지 등 외부 AI 연동용 라이브러리 대량이 발견되어 악성코드 개발·공격 데이터 분석·공격 자동화에 AI를 통합하려는 정황이 드러났습니다. 지니언스는 자체 모델 훈련 증거는 없다고 밝히며 AI로 만든 위장 문서 품질이 높아져 콘텐츠 기반 탐지가 효과적이지 않으므로 EDR 기반 실행 행동 중심의 위협 헌팅이 중요하다고 지적했습니다.