Lynx ist eine 2024 aufgetauchte Ransomware-as-a-Service-Operation mit deutlichen Code-Überschneidungen zu INC Ransom. Die Gruppe greift vorwiegend kleine und mittlere Unternehmen an und setzt auf Double Extortion mit öffentlicher Leak-Site.
Aktuelle Einordnung: Seit dem 18. Juni 2026 hat Lynx keine neuen Opfer mehr veröffentlicht – rund sechs Wochen Funkstille bei einer Gruppe, die zuvor regelmäßig neue Einträge lieferte. Eine Zerschlagung, Festnahme oder Umbenennung ist öffentlich nicht dokumentiert; die Leak-Site besteht fort. Lynx gilt deshalb derzeit als geschwächt, nicht als beendet – eine Rückkehr ist jederzeit möglich, und die zugrunde liegende INC-/Lynx-Codebasis lebt in Ablegern weiter.
Geschwächt
RaaS (Ransomware-as-a-Service)
Lynx Ransomware (INC-Ransom-Nachfolger)
Juli 2024
Nachfolger/Ableger von INC Ransom (Code-Überschneidung ~90 %)
Unbekannt; Codebasis von INC Ransom
Gesundheitswesen (~29 %), Fertigung, Bildung, Regierung, Finanzwesen
USA (~52 %), UK, Kanada, DACH, global
100.000 – 5 Mio. USD
414 gelistete Opfer in 48 Ländern; letztes gelistetes Opfer am 18. Juni 2026 (Stand: 3. August 2026)
.lynx
README.txt (+ 116-Byte-LYNX-Marker je Datei)
Verschlüsselung: AES-128-CTR + Curve25519 (ECDH), Schlüssel via SHA512. 116-Byte-Marker je Datei. Modi: Fast/Medium/Slow/Entire (5–100 %).
Sprache: C++ (Windows), zusätzlich Linux x64/ARM/MIPS/PowerPC, ESXi – „All-in-One-Archiv“ für Affiliates.
Endung: .lynx. Besonderheit: gezieltes MSP-Targeting als Multiplikator.
Managed Endpoint Protection und 24/7-Erkennung im Cyber Defense Center – zugeschnitten auf KMU; IR-Retainer für den Ernstfall.