跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Lynx 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Lynx 是 2024 年中出现的 RaaS 勒索病毒,被证实与 INC Ransom 代码高度同源,提供覆盖 Windows、Linux 与 ESXi 的加密器和 80/20 分成的附属面板,2026 年累计受害者已超过 400 家;无公开解密工具。

首次出现
2024-07
加密后缀
.LYNX .lynx
勒索信文件
README.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .LYNX
  • .lynx
勒索信文件
  • README.txt
联系方式模式
  • Tor (.onion) 谈判门户(多个镜像地址)
  • 附属面板内置聊天系统
  • 暗网泄露站 Lynx Blog
  • 向内网打印机打印勒索信
别名 / 版本
Lynx Ransomware、INC Ransom 代码衍生品牌、Lynx ESXi Locker
首次出现
2024-07
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 泄露站常客
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • RDP 爆破
  • 钓鱼邮件
解密工具
暂无公开解密工具

没有公开免费的 Lynx 解密工具。加密器使用 Curve25519 Donna 完成密钥协商、AES-128-CTR 加密文件内容,每个文件独立密钥,未发现可利用的实现缺陷。Lynx 与 INC Ransom 代码高度同源(函数重合约 48%,共有函数重合 70.8%),但两者密钥体系彼此独立,不存在通用解密方案;网络上声称能解密 .LYNX 后缀的工具不可信。恢复应走备份与快照、虚拟磁盘与数据库结构修复、未加密副本与底层碎片提取。

最新动态

  1. 泄露站最新一条公示为美国投资顾问机构 Cutler Capital Management,累计受害者约 418 家。2026 年发布节奏放缓为零星批量,多数 onion 镜像近 30 天在线率仅约 56%,但仍不能据此认定 Lynx 已停止运营。

    参考来源
  2. Lynx 于 5 月 10 日单日批量公示多家受害者,其中包括台湾地区 VRLA 蓄电池制造商 CSB Energy Technology 与德国的 Kurita Europe。其「不在中国开展业务」的自我声明显然不覆盖大中华区与跨国集团的海外实体,制造业仍是首要目标。

    参考来源

家族概述

Lynx 于 2024 年 7 月出现,8 月在 RAMP 论坛以「silencer」的身份公开招募附属,迅速形成规模化的勒索软件即服务运营。Unit 42 通过二进制比对确认,Lynx 与 2023 年出现的 INC Ransom 存在约 48% 的整体函数重合、共有函数重合度达 70.8%,Linux/ESXi 变种重合度更高;结合 INC 源码在 2024 年被公开兜售的事实,业界普遍认为 Lynx 是购买或复用 INC 代码后的重新包装。

Lynx 的运营相当「产品化」。Group-IB 对其附属面板的分析显示,面板提供 News、Companies、Chats、Stuffers、Leaks 等模块,支持受害者档案管理、定制样本生成、谈判聊天与泄露排期,预置了覆盖 Windows、Linux(x86、ARM、MIPS、PPC 等架构)与 ESXi 的二进制,附属分成为 80/20(附属得 80%)。这种工业化程度让不具备开发能力的团伙也能高效攻击虚拟化环境。

受害者构成上,Lynx 早期集中于美国与英国的零售、房地产、建筑、金融与环境服务企业,2026 年初开始出现单日批量发布(1 月 5 日一次性公布 20 家),累计受害者超过 400 家,属于持续活跃的中上量级家族。

值得中国企业注意的一点是:Lynx 在其招募帖中明确声明「不在独联体国家、乌克兰、中国、伊朗、朝鲜开展业务」,也不攻击医疗、政府机构、教会与儿童慈善组织。这类声明不构成任何安全保证——附属成员未必遵守,且中国企业的海外实体与跨境业务系统并不在其自我设限范围内——但确实意味着目前没有 Lynx 定向攻击中国大陆企业的公开报告。

如何识别

后缀:被加密文件追加 .LYNX(部分样本小写 .lynx),原文件名保留。

勒索信:目录中出现 README.txt,正文在样本中以 Base64 编码存放、运行时解出,内容为英文,声称已加密并窃取数据,提供多个 Tor 镜像地址与受害者专属登录凭据。

显著行为特征

  • 修改桌面壁纸为勒索提示;
  • 向内网可达的打印机批量打印勒索信;部分早期样本尝试通过 Microsoft OneNote 打印报告;
  • ESXi 场景下可见虚拟机被强制关闭、快照被删除。

与 INC 的区分:两者加密流程相近,但后缀(.LYNX vs .INC)、勒索信文件名(README.txt vs INC-README.txt/html)、泄露站与密钥体系均不同。由于代码同源,仅凭行为特征容易混淆,准确判定需要对加密文件尾部结构与二进制指纹做比对。

其他迹象:攻击前常见 RDP 登录异常、远控工具(AnyDesk 等)安装、凭据转储工具运行,以及打包与云上传工具在非运维主机上出现。

传播与入侵方式

Lynx 采用 RaaS 模式,具体入侵手法随附属而异,公开案例中反复出现的路径包括:

  • 有效凭据 + 远程访问:通过购买的凭据、信息窃取木马日志或口令爆破登录 RDP、VPN 与远程运维入口,是最主要的起点;
  • 钓鱼邮件:投递加载器建立初始据点,随后拉取后续工具;
  • 边界与应用漏洞利用:针对未及时修补的公网服务获取立足点;
  • 横向移动:RDP、PsExec、WMI 与远控工具(AnyDesk 等)配合被窃域账号在内网扩散;
  • 权限提升与防御削弱:凭据转储获取域管权限,关闭或卸载终端防护,清理日志;
  • 虚拟化平台接管:拿到 vCenter/ESXi 管理凭据后直接在宿主层投放 Linux/ESXi 加密器,一次性瘫痪全部虚拟机;
  • 数据外传:加密前完成,作为泄露施压筹码。

由于附属面板预置了覆盖多种架构的二进制,Lynx 附属在混合环境(Windows 域 + Linux 服务器 + ESXi 集群 + 各类嵌入式设备)中的打击面比多数家族更宽,这对国内制造业常见的「老旧 Linux 服务器 + 虚拟化集群」组合尤其不利。

加密特点

算法:Windows 加密器使用 Curve25519 Donna 做椭圆曲线密钥协商,AES-128-CTR 加密文件内容,每个文件使用独立密钥。Linux/ESXi 变种沿用同一套密码学设计。

加密模式:加密器提供四档可配置模式——fast(约 5%)、medium(约 15%)、slow(约 25%)与 entire(100%)。这一点对恢复评估至关重要:若附属选择了 fast 或 medium 模式,大型文件(数据库、虚拟磁盘、备份容器)中会有 75%–95% 的区块完全未被触碰,结构化修复的空间很大;若选择 entire 模式则基本没有修复余地。因此必须先实测加密覆盖比例,再判断恢复路径,不能一概而论。

命令行参数:支持指定加密目录、单个文件、排除路径与隐藏执行,附属可按环境精细控制。

虚拟化处理:Linux/ESXi 版本会强制终止运行中的虚拟机并删除虚拟机快照,再加密 /vmfs/volumes 下的虚拟机文件,确保加密完整且难以回滚。

破坏恢复能力:Windows 版本通过 DeviceIoControl 调用删除卷影副本,并尝试破坏备份分区驱动器。

双重勒索:数据在加密前外传,未付款则在泄露站分批公开,并配合壁纸、打印机等多渠道施压。

先评估,再动手

可恢复性评估

Lynx 没有公开解密工具,Lynx勒索病毒解密不具备可行性。我们不支付赎金、不代为谈判。但 Lynx 的可配置加密模式让恢复评估有了明确抓手。

1)先测加密覆盖比例(决定后续一切):Lynx 的 fast/medium/slow/entire 四档模式意味着同样是 .LYNX后缀,实际损坏程度可能天差地别。我们会对不同类型、不同大小的样本文件做覆盖率测量:若命中 fast(约 5%)或 medium(约 15%),大型数据库文件与虚拟磁盘的可修复比例通常相当可观;若是 entire 模式,则恢复重心必须完全转向备份。

2)备份、快照与卷影:Lynx 会删除卷影并尝试破坏备份分区,ESXi 侧还会删除虚拟机快照。但存储阵列/NAS 层的卷快照、独立凭据的备份设备、离线磁带、异地副本与云端版本历史通常不在其可达范围内,应优先系统核查并实际挂载验证。

3)虚拟磁盘与数据库结构化修复(视加密方式而定):在 fast/medium 模式下,vmdk 内部的文件系统元数据与数据区往往保留大段完好内容,可修复分区与元数据后挂载提取内部文件;SQL Server、Oracle、MySQL 的数据文件可做页级抽取与逻辑重建,再用事务日志补齐时点。

4)未加密副本与日志回放:文件服务器旧版本与回收站、终端本地缓存、BI 与报表中间库、ERP/MES 归档导出、邮件副本与应用操作日志,都是重建关键数据的常用来源。

5)底层碎片恢复:若原文件被删除而非原地覆盖,未分配空间中可能仍有完整副本,可做原始扇区提取。前提是立即停止对原盘与数据存储的写入。

关于 Lynx 数据恢复,我们的原则是先用实测数据说话,再给出明确的恢复范围与预期,不做「100% 解密」「保证恢复」的承诺。

我们的处置方案

中了 Lynx 勒索病毒怎么办?

  1. 隔离与取证固定

    隔离受影响的 Windows 主机、Linux 服务器与 ESXi 宿主,断开存储链路,封禁涉事远程访问账号并吊销活动会话。不要重启、不要重新初始化数据存储。对域控、备份服务器、vCenter 与数据存储做镜像或只读快照,导出 AD、VPN、远控工具与 ESXi 日志。保留 3–5 个 .LYNX 加密文件、README.txt 与打印出来的勒索信原件(打印时间可帮助确定投放时间点)。

  2. 家族识别与加密模式实测

    通过后缀、README.txt 的 Base64 正文结构与加密文件尾部指纹确认为 Lynx,并与代码同源的 INC Ransom 做区分。随后对不同类型与大小的文件实测加密覆盖比例,判定附属使用的是 fast / medium / slow / entire 哪一档——这一步直接决定后续是走结构修复路线还是完全依赖备份,是本家族处置中最关键的判断。

  3. 可恢复性评估与方案确认

    结合加密模式实测结果,盘点备份与快照的实际可用性(实际挂载验证,不看任务状态),对核心数据库与关键虚拟机做抽样修复测试,量化可恢复比例。输出书面评估:每个业务系统走备份回滚、结构修复还是碎片恢复,可预期恢复范围、时间与优先级,并同步给出数据外泄范围初步结论。

  4. 数据恢复实施

    在镜像与干净环境中作业,原盘只读。ESXi 场景优先修复虚拟磁盘结构并挂载提取,数据落到新存储后再重建虚拟机;数据库走页级抽取加事务日志补齐;Linux 服务器上的业务数据按目录分批提取。恢复顺序按业务影响排定,每批完成后做哈希校验、应用打开测试与业务对账,形成可追溯清单。

  5. 溯源加固与验收

    还原攻击链:凭据从何处泄露(信息窃取木马、口令爆破还是钓鱼)、远控工具何时被安装、vCenter/ESXi 凭据如何被获取、外传的时间与量级。加固重点:远程访问统一收敛到带多因素认证的入口、清理非授权远控软件并建立白名单、虚拟化管理网独立且启用锁定模式、EDR 重新部署并开启防篡改、备份改为独立凭据加不可变副本加离线介质,并对多架构 Linux 资产做一次专项梳理。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要在没有实测加密覆盖比例前就下「数据全毁」或「都能修」的结论——Lynx 的四档加密模式让同样的 .LYNX后缀对应完全不同的损坏程度。
  • 不要重启 ESXi 宿主或重新初始化数据存储,也不要在原 LUN 上新建虚拟机;Lynx 已删除虚拟机快照,原始数据只剩底层一条路。
  • 不要下载所谓的「Lynx 解密器」。Lynx 与 INC 代码同源但密钥独立,不存在通用解密方案,这类工具通常是二次勒索或窃密程序。
  • 不要删除 README.txt、加密样本与打印出的勒索信;打印时间戳对还原投放时间线很有价值。
  • 不要用域凭据去访问或重建备份系统;Lynx 附属通常已掌握域管权限,此举可能让幸存备份也暴露。
  • 不要在清除远控工具(AnyDesk 等)与持久化机制前恢复业务,否则极可能被二次加密。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Lynx 常见问题

  • .LYNX 后缀的文件能解密吗?

    没有公开解密工具。Lynx 使用 Curve25519 Donna 协商密钥、AES-128-CTR 加密内容,每文件独立密钥,没有已知可利用缺陷。虽然它与 INC Ransom 代码高度同源,但密钥体系彼此独立,不存在通用解法。现实的 Lynx 数据恢复路径是:先实测加密覆盖比例,再结合备份快照、虚拟磁盘与数据库结构修复、未加密副本和底层碎片提取制定方案。

  • 为什么同样是 Lynx,有的企业数据还能修,有的就全毁了?

    因为 Lynx 的加密器提供四档模式:fast 约加密 5%、medium 约 15%、slow 约 25%、entire 则是 100%。附属成员按时间窗口和目标规模自行选择。如果用的是 fast 或 medium,大型数据库文件和虚拟磁盘里有大量区块完全未被触碰,页级抽取和结构修复的成功率就高;如果是 entire 模式,文件被完整覆盖,就只能依赖备份。所以我们的第一步永远是实测覆盖比例,而不是凭后缀下判断。

  • Lynx 声称不攻击中国,那中国企业是不是不用担心?

    不能。Lynx 在招募帖中确实声明不在独联体、乌克兰、中国、伊朗、朝鲜开展业务,也不打医疗、政府、教会与儿童慈善机构,目前也没有针对中国大陆企业的公开案例报告。但这类声明只是团伙的运营策略,不构成任何安全保证:附属成员未必遵守;中国企业的海外子公司、跨境业务系统与合资实体不在其自我设限范围内;同样的代码血统(INC)本身并无此限制。防护措施该做还是要做。

  • ESXi 上的虚拟机被 Lynx 加密,快照也被删了,怎么办?

    先做三件事:立即停止对数据存储的一切写入(不要新建虚拟机、不要扩容、绝不重新初始化);核查存储阵列或 NAS 层的卷快照与备份平台的虚拟机级备份,这两处不受 ESXi 内快照删除影响;对 vmdk 做加密覆盖比例实测。如果处于 fast/medium 模式,可以对虚拟磁盘做结构级修复,修复分区表与文件系统元数据后挂载提取内部文件,实际恢复比例往往超出预期。

  • Lynx 和 INC Ransom 我们分不清,会影响处置吗?

    会。两者代码同源、行为相似,但后缀、勒索信、泄露站和密钥体系都不同。分不清会带来三个问题:外泄溯源时查错泄露站、误用不适配的恢复经验、对外通报口径出错。技术上的区分依据是加密文件尾部结构、勒索信格式(README.txt 与 INC-README.txt/html)以及二进制指纹比对。我们在接手后会先完成变种判定,再制定恢复方案。