[CSW 2026] “북한 연계 김수키, AI로 진화”... 정밀한 표적 공격, 추적 힘든 악성코드 증가 작성일 08-03 34 목록 <div id="layerTranslateNotice" style="display:none;"></div> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="bPtEJsOcmc"> <p contents-hash="c0b98ed0c4012a078cf49ad8abedf6a18d884793a339badcdb1f724f6d9386e8" dmcf-pid="2E6XIF3GIN" dmcf-ptype="general"><strong>CSW 2026에서 APAC 지역 위협 동향 공유</strong></p> <p contents-hash="01e0fea9557b5796c7ebe86bf91efa1fe89d11b857f978194ff97e67951f7fca" dmcf-pid="fwQ5h0pXDg" dmcf-ptype="general">[중국 광저우=보안뉴스 한세희 기자] 한국 정부 기관을 주로 공격하는 북한 연계 위협 그룹 김수키가 AI를 이용해 진화하고 있다. 랜섬웨어 그룹들은 무차별 공격보다 정교한 표적 공격 비중을 높이고 있다. </p> <p contents-hash="ae6103b522abf51ecc2d9781162643b6e610b383a8a11abea3aee7023ea1c112" dmcf-pid="8mMtSUu5EL" dmcf-ptype="general">3일 중국 광저우에서 열린 ‘사이버 시큐리티 위켄드(CSW) 2026’에서 세르게이 로즈킨 카스퍼스키 글로벌리서치및분석팀(GReAT) APAC 및 META 지역 총괄은 아태 지역 위협 동향을 공유하며 “김수키가 악성 코드 제작에 AI를 활용한 흔적이 나타났다”고 말했다. </p> <figure class="figure_frm origin_fig" contents-hash="3660f8882918fe8d030aadc3ef4ef7e9ca5c2bcc3270370525f19328fc8dd3d8" dmcf-pid="QId0yzqFOJ" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202608/03/552815-KkymUii/20260803170010058hshp.jpg" data-org-width="1000" dmcf-mid="3MeINvTssI" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202608/03/552815-KkymUii/20260803170010058hshp.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> ▲세르게이 로츠킨 카스퍼스키 GReAT 아태 지역 총괄이 3일 CSW 2026에서 발표하고 있다. [출처: 보안뉴스] </figcaption> </figure> <div contents-hash="07d4f36bd1117804580721d7dbc2588b0c7b365ac6b443728c65cf81a386beae" dmcf-pid="yfXjMDwase" dmcf-ptype="general"> <br>멀웨어의 코드 주석에 이모지가 적혀 있는 등 초거대언어모델(LLM)로 악성 코드를 제작한 정황이 포착됐다는 설명이다. 또 ‘러스트’나 ‘고’ 등 상대적으로 덜 쓰이는 프로그래밍 언어로 악성 코드를 만들어 분석을 어렵게 하고 추적을 피하고 있다. </div> <p contents-hash="abefc2bb6199f18fa1bed9c1188e00d805a605174cd6b6cee488bf9d602bb799" dmcf-pid="Y85cermjrM" dmcf-ptype="general">이 같은 AI 활용은 김수키뿐 아니라 대부분 지능형위협그룹(APT)에 공통적으로 나타나는 현상이라고 로츠킨 총괄은 설명했다. </p> <p contents-hash="9f8d9bb9e43686c9de8bef60c384cd89dc3df4d152c1e7a04c41cd049cfa3259" dmcf-pid="HPtEJsOcIQ" dmcf-ptype="general">김수키는 인기 개발 도구 ‘VS코드’ 환경을 이용한 공급망 공격도 활용한 것으로 나타났다. </p> <p contents-hash="8cde0c269a7ad9bde74f5545a9f7f649adaf32295314de27075b3dd7b1455a44" dmcf-pid="Zx3wnICEI6" dmcf-ptype="general">또다른 북한 연관 위협 행위자 ‘라자루스’ 하위 그룹인 ‘블루노프’(BlueNorf) 역시 최근 벌어진 오픈소스 소프트웨어 ‘액시오스’(Axios) 공급망 공격에 연관된 것으로 나타났다. </p> <p contents-hash="6346aead628b9d5c286796885ad1c87ac69fd6be0762fe2fb3f17636864e1816" dmcf-pid="1pIMbinQO4" dmcf-ptype="general">액시오스는 널리 쓰이는 자바스크립트 HTTP 클라이언트로, npm에서 매주 1억회 이상 다운로드된다. </p> <p contents-hash="cae1c4cccfcc27601d39417cfa22a48ba2e8dea5d965966f8f7d213f1bd6b9a3" dmcf-pid="37ld2ogRm2" dmcf-ptype="general">3월 공격자가 액시오스 유지관리자의 npm 계정을 침해해 악성 코드가 포함된 패키지 버전을 배포하는 사건이 있었다.</p> <p contents-hash="997ff79c329210490b4dfb8dee8a2bd13e29f8bd17b5ce501a7fee4df8bf3a3c" dmcf-pid="pqvifaNdOK" dmcf-ptype="general">공격자가 배포한 버전에 plain-crypto-js라는 숨겨진 의존성이 포함돼 있었고, 이를 통해 맥과 윈도우, 리눅스 시스템에 원격접근 트로이목마(RAT)를 다운로드하고 배포했다.</p> <p contents-hash="d9cc7eed3226e7c9c5dd6842e2887f6a0e9b45a4c7e7312e86cf6a220e95b16a" dmcf-pid="ubyL8jAiEB" dmcf-ptype="general">이 공격에 대한 분석에서 지난해 자금 탈취를 목적으로 블루노프가 수행한 ‘고스트콜’(GhostCall) 및 ’고스트하이어’(GhostHire) 공격과 유사점이 발견됐다는 설명이다. </p> <figure class="figure_frm origin_fig" contents-hash="bc5b44948edc496e45e26a9086e0618fdd02695919c44edb08ed517e017fd91d" dmcf-pid="z9YgPckLrz" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202608/03/552815-KkymUii/20260803170011386upve.jpg" data-org-width="1000" dmcf-mid="pHc236PKms" dmcf-mtype="image" height="auto" src="https://img1.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202608/03/552815-KkymUii/20260803170011386upve.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> ▲아태 지역 공급망 위협 동향 [출처: 카스퍼스키] </figcaption> </figure> <div contents-hash="ce5fc7271151f8c45ba43059fc10232a7cf491aaa32966ad967ea4fca4f370b5" dmcf-pid="bfXjMDwaIU" dmcf-ptype="general"> <br>이는 최근 아태 지역 주요 위협으로 떠오른 공급망 공격의 대표적 사례 중 하나다. 로츠킨 총괄은 개발자들이 많이 쓰는 ‘노트패드++’ 소프트웨어에 침투해 트로이 목마를 심어 6개월 간 잠복해 있던 사례나 안티바이러스 백신 업데이트 서버에 침입해 백신을 도리어 고객사를 향한 공격 기자로 삼은 사례 등도 소개헀다. </div> <p contents-hash="2d37a7a24d68fb9ae63b78a6888424601904ef3514da92833ea4f5a81d79b2fa" dmcf-pid="985cermjw0" dmcf-ptype="general">로츠킨 총괄은 “AI는 대규모 피싱 공격, 멀웨어 개발, 사이버 공격 자동화 등을 통해 공격자들을 돕고 있다”고 말했다. </p> <p contents-hash="f2cae0a7c37ae222f06dd759c2b3a2e5efae65043bff74ee07467eab3cbb69e5" dmcf-pid="VPtEJsOcrF" dmcf-ptype="general">랜섬웨어 공격에 대한 주의도 강조했다. 그는 “랜섬웨어 공격이 수치상 줄어드는 경향이 있지만, 이를 랜섬웨어 위협이 줄어든 것으로 해석해선 안 된다”고 말했다. 랜섬웨어 그룹이 무차별 공격을 하기보다는 가능성이 높은 표적을 정해 정밀 타격하는 쪽으로 전략을 선회한데 따른 결과라는 설명이다. </p> <p contents-hash="d1943dd9225355a6ffbaf36cecdee809c5dcf9a5c3649f1fe292096861c4c345" dmcf-pid="4nqhAyWID1" dmcf-ptype="general">그는 “랜섬웨어 그룹들이 철저한 사전 조사를 거쳐 가치가 높은 표적을 선별해 공격을 집중하고 있다”며 “공격자가 스마트해지고 있다”고 말했다. </p> </section> </div> <p class="" data-translation="true">Copyright © 보안뉴스. 무단전재 및 재배포 금지.</p> 관련자료 이전 챗봇 넘어 'AI 연구원'으로… 오픈AI, 수학 난제 10개 정복 08-03 다음 유럽 진출 위해 꼭 알아야 할 사이버 보안법 ‘EU CRA’ 톺아보기 08-03 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.