article detail
북한 해킹조직 김수키, 로컬 LLM·RAG까지 구축…AI 공격 체계 본격화
2026. 8. 11. 오후 9:55

AI 요약
지니언스 시큐리티 센터 분석에서 김수키 연계 공격자가 오라마(Ollama), GPT4All, 엠스티(Msty) 등 3종의 로컬 LLM 실행 환경과 GPT4All의 LocalDocs 데이터베이스(RAG 흔적), LLaMaSharp·Microsoft Semantic Kernel·Microsoft Agents AI 등 C#·.NET 라이브러리 및 OpenAI·Azure 연동 패키지 등을 설치·운용한 흔적이 확인되었습니다. 또한 오픈AI의 음성 인식 모델 위스퍼·faster-whisper 파일과 한국어 사용 자료가 발견돼 STT로 통화 녹음까지 분석 대상으로 삼으려 한 정황과, 영문 키 로그 복원에서 북한식 표기(예: 싸이트, 리력 등)가 반복된 흔적이 확인되었으나 독자적 모델 학습이나 파인튜닝 증거는 발견되지 않았습니다. 초기 침투 수법은 기존 김수키 공격과 유사하지만 AI·RAG·에이전트 통합으로 탈취 자료의 자동 분석과 후속 공격 준비가 가능해져 방어는 콘텐츠 중심에서 행위 중심 탐지로 전환해야 한다는 평가가 제기되었습니다.