주의2026년 8월 10일· 데이터넷
지니언스 “북한 공격그룹 ‘김수키’, 로컬 LLM 구축해 공격 진행”
핵심 요약
북한 배후 공격그룹 김수키가 스피어피싱 공격의 효율성을 높이기 위해 올라마(Ollama), GPT4All, 미스티(Msty) 등 로컬 대규모 언어 모델(LLM) 실행 및 관리 도구를 구축하여 운영하는 정황이 포착되었습니다. 김수키는 명령제어(C2) 인프라를 악성코드 개발 및 테스트, 탈취 자료 관리, AI 기술 연구 환경으로 활용하며, 미끼 문서 제작에 LLM을 접목하여 초기 침투(Initial Access, TA0001) 단계의 사회공학적 공격 수법을 고도화하고 있습니다. 이는 위협 행위자가 인공지능 기술을 공격 체계에 적극적으로 통합하는 새로운 동향을 보여주며, IT 감사인 및 CISO는 조직의 방어 체계가 AI 기반의 정교한 사회공학 공격에 효과적으로 대응할 수 있는지 평가하고, 최신 위협 인텔리전스를 기반으로 보안 통제를 강화해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치이메일 보안 솔루션, 웹 필터링, 엔드포인트 탐지 및 대응(EDR) 솔루션의 탐지 규칙 및 정책을 AI 기반의 사회공학 공격에 효과적으로 대응할 수 있도록 최신 위협 인텔리전스를 기반으로 지속적으로 튜닝하고 고도화할 것을 권고함.
- ✔관리적 조치사이버 위협 인텔리전스(CTI) 관리 프로세스를 강화하여 북한 배후 공격그룹의 AI 활용 공격 동향을 포함한 최신 위협 정보를 지속적으로 수집, 분석하고, 이를 보안 정책 및 통제 설계에 반영할 것을 권고함.
- ✔관리적 조치임직원 대상 보안 교육 및 모의 훈련 프로그램을 AI 기반의 정교한 스피어피싱 및 사회공학 공격 시나리오를 포함하도록 고도화하고, 주기적인 훈련을 통해 임직원의 위협 인식 및 대응 역량을 강화할 것을 권고함.
- ✔관리적 조치조직 내 오픈소스 소프트웨어(OSS) 사용 및 관리 정책을 재검토하고, 공격자가 오픈소스 LLM 도구를 활용하는 점을 고려하여 OSS 취약점 관리 및 공급망 보안 점검 절차를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →