HomeZ - 배너 홈 이탈북한의 인공지능 사이버 공격: 기술 분야 해킹의 47%를 단 한 개 조직이...

북한의 인공지능 사이버 공격: 기술 분야 해킹의 47%를 단 한 개 조직이 주도

북한이 후원하는 가장 활발한 국가 차원의 해킹 조직들은 더 이상 기본적인 피싱 이메일과 무차별 대입 침입에만 의존하지 않는다. 여러 사이버보안 업체와 정부 기관에 따르면, 평양과 연계된 그룹들은 생성형 AI를 활용해 맞춤형 공격 도구를 만들기 시작했으며, 이러한 북한 AI 사이버 공격의 급증은 이미 한국과 글로벌 기술 업계 전반의 실제 사건들 속에서 흔적을 남기고 있다.

핵심 요약

  • Kimsuky, APT45, Famous Chollima는 모두 ChatGPT와 구글의 Gemini를 포함한 생성형 AI 모델을 해킹 작전에 활용한 사례가 문서화되었다.
  • Kaspersky는 Kimsuky가 이모지로 가득한 코드 주석과 기계적인 문법 오류로 식별 가능한 HelloDoor라는 악성코드를 AI를 이용해 제작한 사실을 발견했다.
  • CrowdStrike에 따르면 Famous Chollima는 2025년 4월부터 2026년 5월까지 기술 업계를 겨냥한 국가 배후 해킹 사건의 47%와 연관되어 있었다.
  • 한국 국가사이버안전센터는 2026년 6월, 자율적으로 공격을 수행할 수 있는 “에이전틱 AI(agentic AI)”의 부상을 경고했다.

북한 해커들, 사이버 공격에 생성형 AI 적극 활용

생성형 AI는 조용히 북한 해킹 조직의 표준 도구 모음 일부가 되었다. 사이버보안 연구자들은 특히 Kimsuky와 APT45가 ChatGPT와 구글의 Gemini 같은 대형 언어 모델을 단순한 실험용 신기술이 아니라, 악성코드 제작, 사회공학 캠페인 수행, 소프트웨어 취약점 탐색을 위한 실질적인 인프라로 활용하고 있다고 말한다. 이들은 인간 팀이 따라갈 수 없는 속도로 이를 수행하고 있다.

이러한 변화가 중요한 이유는 국가 차원의 해킹 경제학을 바꾸기 때문이다. 과거에는 숙련된 개발자 팀과 며칠에 걸친 수작업 테스트가 필요했던 작업들이 이제는 훨씬 적은 인원으로 자동화·압축·대규모화될 수 있다.

맞춤형 AI 기반 악성코드 개발

Kaspersky는 2026년 5월, Kimsuky가 HelloDoor라는 악성코드 계열을 개발하는 데 대형 언어 모델을 활용했다고 보고했다. 코드에는 AI 개입을 드러내는 두 가지 단서가 있었다. 이모지로 가득한 주석과, 네이티브 개발자의 문체라기보다는 기계 생성 텍스트에 더 가까운 문법 패턴이다. 이러한 특이점은 연구자들에게 AI 지원 악성코드를 그 기원으로 추적하는 데 유용한 지문 역할을 했다.

AI 기반 사회공학 및 피싱 캠페인

Kimsuky의 AI 활용은 코드 작성에 그치지 않는다. 이 그룹은 이미 2025년 9월부터 ChatGPT를 이용해 가짜 한국 군인 신분증을 위조한 뒤, 이를 국방 관련 기관을 사칭하는 피싱 공격에 사용한 것으로 알려졌다. 목표는 단순했다. 대상이 자격 증명을 넘기거나, 공식 문서로 위장한 악성 링크를 클릭하도록 속이는 것이다.

Famous Chollima는 사회공학을 다른 방향으로 전개했다. CrowdStrike 보고서에 따르면, 이 그룹은 AI로 생성한 딥페이크와 조작된 전문 프로필을 활용해 실제 기술 직무에 지원함으로써, 목표 기업 내부에 침투한 뒤 스파이 활동이나 절도 행위를 수행할 수 있는 내부 접근 권한을 확보했다.

북한 해킹 그룹별 AI 기술과 작전 방식

각 그룹은 Kimsuky AI 악성코드 개발과 AI 지원 침입이라는 더 넓은 흐름 속에서 저마다의 특화 영역을 구축한 것으로 보인다. 이러한 방식의 차이는 생성형 AI의 활용 방식이 북한 사이버 조직 내부에서 얼마나 다양해졌는지를 보여준다.

AI 흔적이 남은 Kimsuky의 HelloDoor 악성코드

HelloDoor 사례는 현재까지 Kimsuky에 귀속된 AI 지원 악성코드 제작의 가장 명확한 문서화 사례로 남아 있다. Kaspersky의 분석에 따르면, 이 그룹은 단순한 기획이나 문서화가 아니라 실제 코드 생성을 위해 언어 모델에 의존했으며, 이는 과거 연구나 번역용으로 피상적으로 챗봇을 사용하던 사례와는 구분되는 지점이다.

APT45의 재귀 프롬프트 기법을 통한 소프트웨어 취약점 분석

APT45는 상당히 다른 전략을 취했다. Google Threat Intelligence는 이 그룹이 연구자들이 재귀 프롬프트(recursive prompting)라고 부르는 기법으로 대형 언어 모델에 수천 건의 반복적인 프롬프트를 전송한 사실을 문서화했다. 이 접근법은 체계적이었다. 알려진 소프트웨어 취약점을 분석한 뒤, 기존 익스플로잇 코드가 실제로 해당 취약점에 작동하는지 체계적으로 시험하는 방식이다. 이러한 대량·반복 질의는 AI가 자동화에 특히 강점을 보이는 작업 유형이다.

Famous Chollima의 딥페이크·신원 위조를 위한 광범위한 AI 활용

Famous Chollima의 딥페이크 기반 침투 작전은 이번 보고 물결에서 가장 눈에 띄는 단일 통계를 만들어냈다. CrowdStrike 데이터에 따르면, 이 그룹의 작전은 2025년 4월부터 2026년 5월까지 기술 업계를 겨냥한 국가 배후 해킹 사건의 47%를 차지해, 해당 기간 동안 가장 활발한 행위자로 기록되었다. 이 같은 집중도는 조작된 신원과 입사 지원을 통한 침투가 기술 업계 전반의 채용 담당자와 보안 팀에게 왜 지속적인 우려 요인이 되었는지를 잘 보여준다.

사이버보안 경고와 AI 강화 공격의 전략적 영향

가장 중대한 발전은 개별 사건이 아니라, 이 흐름이 향하는 방향에 대한 경고일 수 있다. 2026년 6월, 한국 국가사이버안전센터는 “에이전틱 AI(agentic AI)”라 부르는, 지속적인 인간 지시 없이도 자율적으로 사이버 공격을 수행할 수 있는 시스템의 등장을 대중에게 알렸다. 이 기관은 이러한 시스템이 이론적으로는 초당 수만 건의 악성 행위를 수행할 수 있다고 경고했는데, 이는 수작업으로는 도달할 수 없는 규모다.

이 때문에 에이전틱 AI 위협 개념은 사이버보안 연구자들의 각별한 주목을 받고 있다. 연구자들은 AI 전반을 북한 작전의 “전력 증폭기(force multiplier)”로 묘사한다. 인간 해커를 완전히 대체하기보다는, 기존 팀이 훨씬 적은 수작업으로 더 넓은 범위의 캠페인을 수행할 수 있게 해 주어, 인력 증가 없이도 국가 배후 해킹의 속도와 범위를 동시에 키우고 있는 것으로 보인다.

최근 한국 정부 인프라를 겨냥한 공격

한반도의 오랜 지정학적 긴장에 뿌리를 둔 이유로, 한국은 여전히 주요 표적이다. 보안 연구자들의 추적에 따르면, Kimsuky는 2026년 중반까지도 한국 정부의 인증 인프라를 적극적으로 노려 왔으며, 이는 AI 지원 전술이 민감한 국가 시스템을 상대로도 고립된 단발성 사건이 아니라 거의 실시간으로 적용되고 있음을 보여준다.

북한 사이버 작전의 재정·정보 동기

북한의 사이버 작전은 순수한 첩보 활동에 그치지 않았다. 역사적으로 정보 수집 못지않게 수익 추구 성격이 강했으며, Lazarus Group은 기록상 가장 큰 규모의 암호화폐 탈취 사건들에 연루되어 있다. 이미 금융 사이버 범죄에 특화된 그룹에 AI 역량이 더해지면서 업계는 불편한 질문에 직면하게 되었다. AI가 이들에게 더 정교한 악성코드를 작성하고, 더 그럴듯한 문서를 위조하며, 더 믿을 만한 신원을 조작하는 데 도움을 준다면, 이들이 네트워크 내부에 침투한 뒤 훔칠 수 있는 금액과 움직일 수 있는 속도의 상한선 역시 높아지는 것이 아니냐는 점이다.

정보 수집과 재정적 절도가 결합된 이러한 조합은, 이제 AI 도구로 증폭되면서, 차세대 국가 배후 침입 기법을 추적하는 한국 규제 당국과 국제 사이버보안 업체들의 지속적인 감시 대상이 될 가능성이 크다.

FAQ

북한 해킹 그룹들은 사이버 공격에서 AI를 어떻게 활용하고 있나?

Kimsuky, APT45, Famous Chollima 같은 그룹들은 생성형 AI를 이용해 악성코드를 개발하고, 소프트웨어 취약점을 분석하며, 신분증을 위조하고, 딥페이크를 제작하고, 공격 캠페인의 일부를 자동화하고 있다.

“에이전틱 AI(agentic AI)”란 무엇이며, 왜 우려되는가?

에이전틱 AI는 지속적인 인간 통제 없이도 고속으로 자율적인 사이버 공격을 수행할 수 있는 시스템을 의미하며, 한국 국가사이버안전센터는 이론적으로 초당 수만 건의 악성 행위를 가능하게 할 수 있다고 경고했다.

기술 업계를 가장 활발히 노린 북한 해킹 그룹은 어느 곳인가?

CrowdStrike 데이터에 따르면 Famous Chollima는 2025년 4월부터 2026년 5월까지 기술 업계를 겨냥한 국가 배후 해킹 사건의 47%를 차지했다.

Kimsuky는 최근 AI 도구를 활용해 어떤 활동을 했나?

Kimsuky는 2026년 5월에 문서화된 HelloDoor 악성코드를 개발했고, 2025년 9월부터는 ChatGPT를 이용해 가짜 한국 군인 신분증을 위조해 피싱에 활용했으며, 2026년 중반까지도 한국 정부의 인증 인프라를 표적으로 삼았다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”북한 해킹 그룹들은 사이버 공격에서 AI를 어떻게 활용하고 있나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kimsuky, APT45, Famous Chollima 같은 그룹들은 생성형 AI를 이용해 악성코드를 개발하고, 소프트웨어 취약점을 분석하며, 신분증을 위조하고, 딥페이크를 제작하고, 공격 캠페인의 일부를 자동화하고 있다.”}},{“@type”:”Question”,”name”:””에이전틱 AI(agentic AI)”란 무엇이며, 왜 우려되는가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”에이전틱 AI는 지속적인 인간 통제 없이도 고속으로 자율적인 사이버 공격을 수행할 수 있는 시스템을 의미하며, 한국 국가사이버안전센터는 이론적으로 초당 수만 건의 악성 행위를 가능하게 할 수 있다고 경고했다.”}},{“@type”:”Question”,”name”:”기술 업계를 가장 활발히 노린 북한 해킹 그룹은 어느 곳인가?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”CrowdStrike 데이터에 따르면 Famous Chollima는 2025년 4월부터 2026년 5월까지 기술 업계를 겨냥한 국가 배후 해킹 사건의 47%를 차지했다.”}},{“@type”:”Question”,”name”:”Kimsuky는 최근 AI 도구를 활용해 어떤 활동을 했나?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kimsuky는 2026년 5월에 문서화된 HelloDoor 악성코드를 개발했고, 2025년 9월부터는 ChatGPT를 이용해 가짜 한국 군인 신분증을 위조해 피싱에 활용했으며, 2026년 중반까지도 한국 정부의 인증 인프라를 표적으로 삼았다.”}}]}

본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST