북한 해커들, 암호화폐 기업 공격 자동화를 위한 로컬 AI 환경 구축

2시간 전
4분 읽기
3 조회수

북한 해킹 그룹 Kimsuky의 AI 환경 구축

북한 해킹 그룹 Kimsuky가 암호화폐 및 금융 회사를 겨냥한 사이버 공격 준비의 일환으로 세 개의 로컬 AI 환경을 구축한 것으로 나타났다. 한국의 사이버 보안 회사 Genians가 발표한 보고서에 따르면, Kimsuky는 Ollama, GPT4AllMsty를 통해 로컬 대형 언어 모델 환경을 운영하고 있으며, 이를 통해 외부 클라우드 서비스에 의존하지 않고 AI 도구를 사용할 수 있게 되었다.

AI 모델의 운영 및 정보 보호

로컬에서 모델을 실행함으로써 운영자는 잠재적으로 민감한 공격 정보를 제3자 AI 제공업체에 전송하지 않고도 쿼리를 수행할 수 있다. 연구에 따르면, 이 환경은 AI 모델과 운영자가 제공하는 추가 정보를 연결할 수 있는 검색 보강 생성(retrieval-augmented generation)을 지원한다.

“Kimsuky는 AI를 운영 공격 능력에 통합하기 위해 지속적으로 준비하고 있었다.” – Genians

피싱 자료 및 공격 전략

Kimsuky는 암호화폐, 투자 전략 및 핀테크 서비스에 초점을 맞춘 피싱 자료를 준비하기 위해 생성적 AI를 계속 사용하고 있다. 연구자들은 한국의 AI 기반 투자 플랫폼과 관련된 자료를 면밀히 복사한 정교한 문서를 확인했다. 이 파일들은 자연어, 일관된 형식 및 AI 생성 콘텐츠와 연관된 전문적인 디자인 요소를 사용했다.

이러한 자료는 코딩 및 데이터 처리 외에도 그룹의 AI 인프라에 또 다른 용도를 제공한다. 운영자는 잘못 작성된 피싱 이메일에만 의존하는 대신, 재무 주제에 맞춰 설계된 문서를 준비하기 위해 생성적 도구를 사용할 수 있다.

BlueNoroff의 가짜 회의 운영

7월, 사이버 보안 회사 JUMPSEC는 또 다른 북한 연관 그룹인 BlueNoroff가 암호화폐 사용자를 프로파일링하기 위해 가짜 Zoom 및 Microsoft Teams 회의를 운영하고 있다고 보고했다. 이들은 JavaScript 소스 맵을 우연히 노출한 후 활성 피싱 키트의 소스 코드를 복구했다.

“운영자들은 AI 생성 헤드샷과 이전 회의에서 촬영한 신체 움직임을 결합하여 가짜 화상 통화를 위한 신뢰할 수 있는 참가자를 만들었다.” – JUMPSEC

Consensys의 시스템 접근 사건

7월, Drop Site News에 따르면 Consensys는 북한과 연관된 컨설턴트가 약 한 달 동안 자사의 시스템에 접근한 사실을 발견한 후 제품 출시를 일시 중단했다. 이 컨설턴트는 Tyler Knapp이라는 이름으로 활동하며 GitHub 핸들 “imyugioh”를 사용하여 암호화폐 사용자와 제3자 법정 결제 제공업체를 연결하는 구성 요소를 포함한 MetaMask 플랫폼의 핵심 코드에 기여했다.

AI와 사이버 공격의 미래

AI 지원 공격 인프라의 개발은 북한 해킹 그룹이 2025년 동안 약 20억 달러의 암호화폐를 훔친 이후 이루어졌다. 연구자들은 AI가 공격자가 소프트웨어의 취약점을 식별하는 데 필요한 시간을 단축할 수 있다고 경고하고 있다. NEAR Protocol의 공동 창립자 Illia Polosukhin은 AI가 해커들이 기존 보안 프로세스가 패치할 수 있는 것보다 더 빠르게 취약점을 찾을 수 있는 능력을 증가시키고 있다고 말했다.

이러한 발견은 Kimsuky를 암호화폐 산업에 대한 최신 기술 및 사회 공학 방법을 사용하는 북한 연관 작전의 일환으로 추가한다. 북한 운영자들은 피싱, 가짜 원격 근무자 및 침해된 온라인 신원을 계속 사용하고 있으며, 최신 Genians 연구는 Kimsuky가 악성 코드 개발, 데이터 분석 및 공격 자동화를 위해 로컬 AI 모델을 준비하고 있음을 보여준다.