김수키(Kimsuky)의 GitHub·GitLab 기반 공격 활동이 포착되었습니다.
이번에 확인된 공격은 기존 FlowerPower 계열의 PowerShell 기반 실행 체계를 계승하면서, Git 기반 명령제어(C2) 운영 방식을 결합한 것이 특징입니다.
공격자는 국제행사, 연구보고서, 금융 문서 등으로 위장한 ZIP 파일을 유포하고, 내부의 악성 LNK 파일을 실행하도록 유도했습니다. 실행 이후에는 난독화된 명령행 인자가 동작하며, 내부에 포함된 PowerShell 로더가 실행됩니다.
특히 생성형 AI로 제작된 것으로 추정되는 가상자산·금융 분야 문서를 공격 미끼로 활용하였으며, 로컬 LLM, RAG, Cursor 등 다양한 AI 기술과 도구를 활용·실험한 정황도 다수 포착되었습니다.