Luku ei siis tarkoita, että kaikki lisäykset olisivat syntyneet uusina tartuntoina juuri vuonna 2025. Parempi havaitseminen voi paljastaa myös järjestelmiä, jotka olivat aiemmin jääneet huomaamatta. Määrä kertoo silti siitä, kuinka paljon kaapattua infrastruktuuria Singaporen puolustus pystyi tunnistamaan – ja kuinka houkutteleva kohde maan verkottunut laitekanta on hyökkääjille.
Raportin mukaan malware-as-a-service eli haittaohjelmien tarjoaminen palveluna madaltaa rikollisten kynnystä käynnistää hyökkäyksiä. Kaikkia työkaluja ei tarvitse kehittää itse, kun niitä voi hankkia valmiina palveluna.
Myös kuluttajien IoT-laitteet, kuten puutteellisesti määritetyt tai päivittämättömät verkkolaitteet, tarjoavat rikollisille laajan joukon mahdollisia botnet-solmuja. Singaporessa hyökkääjät käyttivät hyväkseen useiden organisaatioiden päivittämättömiä reitittimiä, loivat niihin luvattomia ylläpitäjätilejä ja asensivat työkaluja, jotka pystyivät säilymään laitteissa myöhempien tietoturvapäivitysten jälkeenkin.
Vastauksena tähän Singaporessa myytävien kotireitittimien on määrä täyttää Cybersecurity Labelling Scheme -ohjelman tason 2 vaatimukset vuoden 2027 loppuun mennessä. Tavoitteena on nostaa sellaisten laitteiden perustason suojausta, joita voidaan muuten käyttää hyökkäysten lähtöpisteinä tai osana laajempaa botnet-verkkoa.
CSA kuvaa tekoälyä osaksi yhä monimutkaisempaa kyberuhkien kokonaisuutta. Tekoäly voi auttaa hyökkääjiä tuottamaan vakuuttavia viestejä ja synteettistä mediaa nopeasti ja suuressa mittakaavassa. Singaporen viranomaiset ovat varoittaneet myös manipuloituun mediaan, kuten deepfake-videoihin, liittyvistä huijauksista.
Käytännössä tämä tarkoittaa, ettei tietoturvassa voida enää luottaa vain ilmeisten kirjoitusvirheiden, kömpelöiden kuvien tai epäuskottavan viestinnän tunnistamiseen. Organisaatioiden ja yksityishenkilöiden kannattaa varmistaa poikkeukselliset pyynnöt luotettavaa viestintäkanavaa pitkin, suojata tilit vahvalla tunnistautumisella ja rajoittaa vahinkoja tilanteissa, joissa laite tai käyttäjätili joutuu vääriin käsiin.
Ilmoitettujen tietojenkalasteluyritysten määrä laski noin viidenneksen: vuoden 2024 noin 6 100 tapauksesta noin 4 800 tapaukseen vuonna 2025.
Lukua on kuitenkin tulkittava varoen. Ilmoitetut tapaukset mittaavat viranomaisille ilmoitettuja tapahtumia, eivät kaikkia vuoden aikana tehtyjä kalasteluyrityksiä. Lisäksi tekoälyn tuottama sisältö voi tehdä toisena henkilönä esiintymisestä ja petoksista vakuuttavampia, vaikka ilmoitettujen tapausten kokonaismäärä laskisi. Saatavilla olevat lähteet eivät vahvista luotettavasti, mitä toimialoja tai ulkomaisia instituutioita vuonna 2025 useimmiten jäljiteltiin, joten niitä ei ole perusteltua nimetä.
Kiristyshaittaohjelmista ilmoitettujen tapausten määrä kasvoi hieman: 159 tapauksesta vuonna 2024 yhteensä 165 tapaukseen vuonna 2025. Pienet ja keskisuuret yritykset kärsivät iskuista suhteettoman paljon, mikä kuvastaa niiden rajallisempia resursseja ylläpitää kehittynyttä kyberpuolustusta.
Pk-yrityksille johtopäätös on ennen kaikkea käytännöllinen: säännölliset päivitykset, testatut varmuuskopiot, tiukat käyttöoikeudet ja etukäteen harjoiteltu toimintamalli voivat pienentää onnistuneen tunkeutumisen seurauksia. Kyberkestävyys ei tarkoita ainoastaan kaikkien hyökkäysten estämistä, vaan myös sitä, kuinka nopeasti organisaatio pystyy rajaamaan vahingot ja palauttamaan tärkeät palvelut.
CSA on tukenut myös alan kumppaneiden kanssa toimivaa Cyber Resilience Centre -keskusta, joka tarjoaa pk-yrityksille muun muassa tietoturvan tarkistuksia ja apua häiriöstä palautumiseen. Tukitoimien tarkoituksena on vahvistaa erityisesti niiden yritysten valmiuksia, joilla ei ole omaa laajaa kyberturvatiimiä.
Yksi vuoden merkittävimmistä tapauksista liittyi kehittyneeseen, pitkäkestoisia hyökkäyksiä toteuttavaan uhkatoimijaan UNC3886:een. Toimija yritti tunkeutua kaikkiin Singaporen neljään suureen teleoperaattoriin. Singapore käynnisti vastauksena Operation Cyber Guardian -operaation, jota on kuvattu maan historian suurimmaksi koordinoiduksi kyberhäiriöön reagoinniksi. Uhka saatiin rajattua ilman ilmoitettuja telepalvelujen häiriöitä tai näyttöä asiakkaiden tietojen vaarantumisesta.
Tapaus osoittaa, miksi kriittistä infrastruktuuria käsitellään eri tavalla kuin tavanomaisia yritysten tietojärjestelmiä. Tietoliikenteeseen, energiaan, rahoitukseen tai terveydenhuoltoon kohdistuvalla vaarantumisella voi olla vaikutuksia paljon yhden organisaation ulkopuolella. Siksi operaattoreiden, viranomaisten ja muiden toimijoiden välinen yhteistyö on keskeistä.
Singaporen kriittinen tietoinfrastruktuuri kattaa 11 toimialaa:
CSA edellyttää kriittisen tietoinfrastruktuurin omistajilta Cyber Trust Mark -sertifioinnin tasolla 5 vuoden 2027 loppuun mennessä. Sertifiointikehystä on laajennettu kattamaan perinteisen tietotekniikan lisäksi pilvipalvelujen, operatiivisen teknologian ja tekoälyn turvallisuus.
Painopiste siirtyy näin yksittäisen järjestelmän suojaamisesta koko siihen liittyvän verkoston hallintaan. Tämä on tärkeää, kun hyökkääjät voivat käyttää esimerkiksi alttiita reitittimiä, pilvipalveluja tai tuotantoteknologiaa väylänä kohti arvokkaampia järjestelmiä.
Singaporen Cyber Security Agencyn perustava toimitusjohtaja ja kyberturvallisuuskomissaari David Koh jäi eläkkeelle tehtävistään 1. heinäkuuta 2026. Hänen seuraajakseen nimitettiin Gwenda Fong.
Muutos tapahtui vuoden 2025 tarkastelujakson jälkeen. Se onkin syytä nähdä johtajanvaihdoksena, joka liittyy Singaporen kyberkestävyyden seuraavaan vaiheeseen, ei suorana päätelmänä vuoden 2025 uhkatilastojen perusteella.
Raportin keskeinen viesti ei ole vain se, että Singaporessa tapahtui enemmän kyberhyökkäyksiä. Uhkien ekosysteemi on muuttumassa helposti skaalautuvaksi ja vaikeammin tunnistettavaksi, samalla kun viranomaisten havaitsemis- ja reagointikyky kehittyy.
Kolme johtopäätöstä nousee erityisesti esiin:
Kokonaisuus muodostaa strategian, jossa korostuvat näkyvyys, koordinoitu reagointi ja valvottavat standardit. Samalla ratkaisevaa on arjen perustyö: haavoittuvien laitteiden päivittäminen, tilien suojaaminen ja pienempien organisaatioiden pitäminen poissa kyberturvallisuuden seuraavan heikon lenkin roolista.