Toto číslo neznamená, že všechny dodatečně zaznamenané infekce vznikly právě v roce 2025. Část z nich mohla existovat už dříve a vyšla najevo až díky účinnější detekci. Údaj však ukazuje, jak rozsáhlá kompromitovaná infrastruktura byla singapurským obráncům viditelná — a jak atraktivním cílem zůstávají připojená zařízení.
Zpráva spojuje nárůst malwaru s rozšířením malwaru jako služby. Tento model umožňuje zločincům využívat škodlivé nástroje, aniž by je museli sami vyvíjet. Velkou zásobárnu potenciálních botnetových zařízení pak představují spotřebitelské produkty internetu věcí, například síťová zařízení se špatnou konfigurací nebo bez bezpečnostních aktualizací.
Singapur rovněž informoval o útocích na neaktualizované routery v několika organizacích. Útočníci v těchto případech vytvářeli neoprávněné administrátorské účty a instalovali nástroje, které měly přežít i následné aktualizace zabezpečení.
V reakci na tento problém mají routery prodávané pro domácí použití v Singapuru do konce roku 2027 splňovat požadavky úrovně 2 v rámci Cybersecurity Labelling Scheme. Cílem je zvýšit základní úroveň ochrany zařízení, která se jinak mohou stát vstupní branou do sítě nebo součástí rozsáhlejšího botnetu.
CSA popisuje stále složitější prostředí kybernetických hrozeb podporovaných umělou inteligencí. AI může útočníkům pomáhat rychleji a ve větším měřítku vytvářet věrohodné zprávy i syntetická média. Singapurské úřady samostatně varovaly také před podvody využívajícími zmanipulovaný obsah, včetně deepfake videí.
V praxi to znamená, že firmy ani jednotlivci se nemohou spoléhat pouze na odhalování očividných pravopisných chyb, nekvalitních obrázků nebo neobratně napsaných podvodných zpráv. Důležitá je kontrola neobvyklých požadavků prostřednictvím důvěryhodných kanálů, silné zabezpečení účtů a omezení škod v případě, že dojde ke kompromitaci zařízení nebo identity.
Počet nahlášených phishingových pokusů se snížil přibližně o pětinu — z asi 6 100 případů v roce 2024 na přibližně 4 800 případů v roce 2025.
Tento pokles je ale třeba interpretovat opatrně. Nahlášené případy představují pouze incidenty, které se dostaly k úřadům, nikoli všechny phishingové pokusy. Zároveň může obsah vytvořený umělou inteligencí učinit vydávání se za jinou osobu a další podvody přesvědčivějšími, i když celkový počet nahlášených incidentů klesá.
Dostupné podklady neposkytují spolehlivý žebříček odvětví ani zahraničních institucí, za které se útočníci v roce 2025 vydávali nejčastěji. Tyto podrobnosti proto nelze uvést s jistotou.
Počet případů ransomwaru mírně vzrostl ze 159 v roce 2024 na 165 v roce 2025. Nepoměrně často byly zasaženy malé a střední podniky, které mají obvykle méně prostředků na vybudování pokročilé kybernetické ochrany.
Pro tyto firmy je klíčová především každodenní provozní připravenost: pravidelné aktualizace, otestované zálohy, důsledná kontrola přístupů a předem nacvičený plán reakce na incident. Odolnost totiž nezávisí jen na tom, zda organizace dokáže útoku zabránit, ale také na tom, jak rychle ho umí omezit a obnovit důležité služby.
K nejvýznamnějším incidentům patřil pokus pokročilé skupiny UNC3886 proniknout do všech čtyř hlavních singapurských telekomunikačních operátorů. Singapur reagoval operací Cyber Guardian, kterou dostupné zdroje popisují jako největší koordinovanou reakci na kybernetický incident v historii země. Hrozbu se podařilo zvládnout bez hlášeného narušení telekomunikačních služeb a bez důkazů o kompromitaci zákaznických dat.
Případ ukazuje, proč se kritická infrastruktura posuzuje jinak než běžné firemní IT. Útok na telekomunikace, energetiku, finance nebo zdravotnictví může mít dopady daleko za hranicemi jediné organizace. Nezbytná je proto koordinace mezi provozovateli a státními institucemi.
Singapurský rámec kritické informační infrastruktury zahrnuje 11 odvětví:
CSA požaduje, aby vlastníci kritické informační infrastruktury do konce roku 2027 získali certifikaci Cyber Trust Mark úrovně 5. Rozšířený certifikační rámec se už nezaměřuje pouze na tradiční IT, ale také na bezpečnost cloudu, provozních technologií a umělé inteligence.
Pozornost se tak přesouvá od ochrany jednoho konkrétního systému k řízení rizik v celé síti propojených systémů a dodavatelů. To je důležité zejména v situaci, kdy útočníci využívají zranitelné routery, cloudové služby nebo provozní technologie jako odrazový můstek k cennějším cílům.
David Koh, zakládající generální ředitel singapurské Cyber Security Agency a komisař pro kybernetickou bezpečnost, odešel z obou funkcí 1. července 2026. Jeho nástupkyní se stala Gwenda Fong.
Tato změna nastala až po období, které pokrývá zpráva za roky 2025/2026. Jde proto o vedení do další etapy budování kybernetické odolnosti, nikoli o závěr týkající se samotných dat o hrozbách v roce 2025.
Hlavním sdělením není pouze to, že Singapur čelil většímu počtu kybernetických útoků. Země se potýká s ekosystémem hrozeb, který lze snáze škálovat a obtížněji rozpoznat. Zároveň ale zlepšuje vlastní schopnost hrozby odhalovat a reagovat na ně.
Zpráva zdůrazňuje tři závěry:
Singapurská strategie tak stojí na lepší viditelnosti, koordinované reakci a vymahatelných standardech. Stejně důležité však zůstávají základní bezpečnostní postupy, které mohou zabránit tomu, aby se zranitelná zařízení nebo menší firmy staly dalším slabým článkem.