Lynx ist eine 2024 aufgetauchte Ransomware-as-a-Service-Operation mit deutlichen Code-Überschneidungen zu INC Ransom. Die Gruppe greift vorwiegend kleine und mittlere Unternehmen an und setzt auf Double Extortion mit öffentlicher Leak-Site.
Aktiv
RaaS (Ransomware-as-a-Service)
Lynx Ransomware (INC-Ransom-Nachfolger)
Juli 2024
Nachfolger/Ableger von INC Ransom (Code-Überschneidung ~90 %)
Unbekannt; Codebasis von INC Ransom
Gesundheitswesen (~29 %), Fertigung, Bildung, Regierung, Finanzwesen
USA (~52 %), UK, Kanada, DACH, global
100.000 – 5 Mio. USD
414 Opfer in 48 Ländern (Juni 2026); ununterbrochen aktiv seit Juli 2024
.lynx
README.txt (+ 116-Byte-LYNX-Marker je Datei)
Verschlüsselung: AES-128-CTR + Curve25519 (ECDH), Schlüssel via SHA512. 116-Byte-Marker je Datei. Modi: Fast/Medium/Slow/Entire (5–100 %).
Sprache: C++ (Windows), zusätzlich Linux x64/ARM/MIPS/PowerPC, ESXi – „All-in-One-Archiv“ für Affiliates.
Endung: .lynx. Besonderheit: gezieltes MSP-Targeting als Multiplikator.
Managed Endpoint Protection und 24/7-Erkennung im Cyber Defense Center – zugeschnitten auf KMU; IR-Retainer für den Ernstfall.