Tallet betyder derfor ikke nødvendigvis, at alle de ekstra infektioner blev oprettet i løbet af 2025. En del kan være blevet synlige, fordi detekteringen blev forbedret. Det viser dog, hvor meget kompromitteret infrastruktur Singapores forsvar kunne identificere – og hvor attraktive landets mange forbundne enheder fortsat er for angribere.
Rapporten forbinder malwareproblemet med væksten i malware-as-a-service, hvor kriminelle kan købe eller leje adgang til ondsindede værktøjer uden selv at udvikle dem. Dårligt konfigurerede eller ikke-opdaterede IoT-enheder til private forbrugere giver samtidig botnet-operatører en stor pulje af potentielt sårbare enheder.
Singapores myndigheder har også registreret angreb mod flere organisationer via routere, der ikke var blevet opdateret. Angriberne oprettede uautoriserede administratorkonti og installerede værktøjer, som kunne overleve efterfølgende sikkerhedsopdateringer.
Som modsvar skal boligroutere, der sælges i Singapore, senest ved udgangen af 2027 leve op til kravene i Cybersecurity Labelling Scheme niveau 2. Ordningen skal hæve det grundlæggende sikkerhedsniveau for enheder, der ellers kan fungere som indgang til netværk eller indgå i større botnet.
Rapporten beskriver et stadig mere komplekst og AI-understøttet trusselsbillede. Kunstig intelligens kan hjælpe angribere med at fremstille overbevisende beskeder og syntetisk medieindhold hurtigt og i stor skala. Singapores myndigheder har særskilt advaret om svindel med manipuleret indhold som deepfakes.
Det betyder, at man ikke længere kan stole på klassiske advarselstegn som stavefejl, dårlige billeder eller kluntet formulerede svindelbeskeder. Organisationer og privatpersoner bør i stedet kontrollere usædvanlige anmodninger via kendte kanaler, beskytte konti med stærk autentificering og begrænse skaden, hvis en enhed eller identitet bliver kompromitteret.
Antallet af rapporterede phishingforsøg faldt med omkring en femtedel – fra cirka 6.100 i 2024 til omkring 4.800 i 2025.
Faldet skal dog fortolkes med forsigtighed. Tallet omfatter kun hændelser, der blev meldt til myndighederne, og ikke alle forsøg, der faktisk fandt sted. Samtidig kan AI-genereret indhold gøre identitetssvindel og bedrageri mere overbevisende, selv når den samlede rapporterede mængde falder.
Det tilgængelige kildemateriale dokumenterer ikke en pålidelig rangliste over de brancher eller udenlandske institutioner, der oftest blev efterlignet i 2025. Derfor kan de ikke opregnes med sikkerhed.
Antallet af ransomware-sager steg svagt fra 159 i 2024 til 165 i 2025. Små og mellemstore virksomheder blev ramt uforholdsmæssigt hårdt, hvilket afspejler, at det kan være vanskeligt at opretholde et modent cybersikkerhedsniveau med færre ressourcer.
For disse virksomheder er løsningen først og fremmest praktisk: regelmæssige opdateringer, sikkerhedskopier, der rent faktisk er testet, stærk adgangskontrol og en øvet plan for håndtering af cyberhændelser. Robusthed handler ikke kun om at forhindre ethvert angreb, men også om hurtigt at begrænse skaden og genoprette de vigtigste funktioner.
En af de mest alvorlige hændelser involverede den avancerede trusselsaktør UNC3886, som forsøgte at trænge ind hos alle fire af Singapores største teleselskaber. Singapore svarede med Operation Cyber Guardian, der i det tilgængelige kildemateriale beskrives som landets hidtil største koordinerede indsats mod en cyberhændelse.
Truslen blev inddæmmet, uden at der blev rapporteret om afbrydelser i telekommunikationstjenesterne eller tegn på, at kundedata var blevet kompromitteret.
Hændelsen illustrerer, hvorfor kritisk infrastruktur kræver en anden tilgang end almindelige virksomheders it-systemer. Et angreb på telekommunikation, energi, finans eller sundhed kan få konsekvenser langt ud over den enkelte organisation. Derfor er koordinering mellem operatører og myndigheder afgørende.
Singapores regler for kritisk informationsinfrastruktur omfatter 11 sektorer:
Singapores Cyber Security Agency kræver, at ejere af kritisk informationsinfrastruktur opnår Cyber Trust Mark-certificering på niveau 5 senest ved udgangen af 2027. Certificeringsordningen er samtidig udvidet, så den også omfatter cloud-sikkerhed, sikkerhed i operationel teknologi og AI-sikkerhed – ikke kun traditionelle it-kontroller.
Fokus flyttes dermed fra et enkelt, udpeget system til hele netværket af forbundne systemer og leverandører omkring det. Det er vigtigt, når angribere bruger eksponerede routere, cloudtjenester eller operationel teknologi som springbræt til mere værdifulde miljøer.
David Koh, der var stiftende administrerende direktør for Singapores Cyber Security Agency og landets cybersikkerhedskommissær, fratrådte begge poster 1. juli 2026. Han blev afløst af Gwenda Fong.
Lederskiftet fandt sted efter den periode, rapporten om 2025/2026 dækker. Det bør derfor ses som en overgang til Singapores næste fase af arbejdet med cyberrobusthed – ikke som en konklusion om selve trusselsdataene fra 2025.
Rapportens vigtigste budskab er ikke blot, at Singapore blev udsat for flere cyberangreb. Det er, at trusselsøkosystemet bliver lettere at opskalere og sværere at genkende, samtidig med at myndighedernes evne til at opdage og håndtere hændelser også bliver mere aktiv.
Tre konklusioner skiller sig ud:
Samlet bygger Singapores strategi på større synlighed, koordineret beredskab og håndhævelige standarder – kombineret med de daglige sikkerhedsrutiner, der skal forhindre sårbare enheder og mindre virksomheder i at blive det næste svage led.