Lynx ist eine 2024 aufgetauchte Ransomware-as-a-Service-Operation mit deutlichen Code-Überschneidungen zu INC Ransom. Die Gruppe greift vorwiegend kleine und mittlere Unternehmen an und setzt auf Double Extortion mit öffentlicher Leak-Site.
Aktuelle Einordnung: Die Pause ist vorbei. Nach rund sechs Wochen ohne neue Einträge – letztes Opfer zuvor am 18. Juni 2026 – veröffentlicht Lynx seit Ende Juli 2026 wieder Opfer, der jüngste Eintrag stammt vom 6. August 2026. Die Gruppe wird deshalb wieder als aktiv geführt. Betroffen sind weiterhin vor allem mittelständische Unternehmen; die Vorsichtsmaßnahmen bleiben unverändert.
Aktiv
RaaS (Ransomware-as-a-Service)
Lynx Ransomware (INC-Ransom-Nachfolger)
Juli 2024
Nachfolger/Ableger von INC Ransom (Code-Überschneidung ~90 %)
Unbekannt; Codebasis von INC Ransom
Gesundheitswesen (~29 %), Fertigung, Bildung, Regierung, Finanzwesen
USA (~52 %), UK, Kanada, DACH, global
100.000 – 5 Mio. USD
Über 400 gelistete Opfer seit 2024 in rund 48 Ländern; nach mehrwöchiger Pause wieder neue Einträge, jüngster am 6. August 2026 (Stand: 10. August 2026)
.lynx
README.txt (+ 116-Byte-LYNX-Marker je Datei)
Verschlüsselung: AES-128-CTR + Curve25519 (ECDH), Schlüssel via SHA512. 116-Byte-Marker je Datei. Modi: Fast/Medium/Slow/Entire (5–100 %).
Sprache: C++ (Windows), zusätzlich Linux x64/ARM/MIPS/PowerPC, ESXi – „All-in-One-Archiv“ für Affiliates.
Endung: .lynx. Besonderheit: gezieltes MSP-Targeting als Multiplikator.
Managed Endpoint Protection und 24/7-Erkennung im Cyber Defense Center – zugeschnitten auf KMU; IR-Retainer für den Ernstfall.