Dat onderscheid is belangrijk. Het cijfer betekent niet dat alle extra besmettingen in 2025 zijn ontstaan: verbeterde opsporing kan systemen aan het licht brengen die eerder onopgemerkt bleven. Wel laat het zien hoeveel gecompromitteerde infrastructuur zichtbaar werd voor de Singaporese verdedigers — en hoe aantrekkelijk verbonden apparaten voor aanvallers blijven.
Het rapport legt een verband met de groei van malware-as-a-service. Daarbij kunnen criminelen toegang krijgen tot kwaadaardige middelen zonder zelf alle benodigde software en infrastructuur te ontwikkelen. Ook slecht geconfigureerde, niet-gepatchte of verouderde IoT-apparaten voor consumenten vormen een grote voorraad potentiële botnetapparaten.
Singapore meldde bovendien aanvallen waarbij niet-gepatchte routers bij meerdere organisaties werden misbruikt. De aanvallers maakten ongeautoriseerde beheerdersaccounts aan en installeerden hulpmiddelen die ook na latere beveiligingsupdates actief konden blijven.
Om dit risico te beperken moeten residentiële routers die in Singapore worden verkocht uiterlijk eind 2027 voldoen aan de eisen van Cybersecurity Labelling Scheme Level 2. Die verplichting moet de minimale beveiliging verhogen van apparaten die anders een toegangspoort tot organisaties of een onderdeel van een groter botnet kunnen worden.
De CSA beschrijft een steeds complexer, door AI beïnvloed dreigingslandschap. Kunstmatige intelligentie kan aanvallers helpen om overtuigende berichten en synthetische media sneller en op grotere schaal te produceren. Singaporese autoriteiten waarschuwden daarnaast voor scams met gemanipuleerde media, waaronder deepfakes.
Voor organisaties en consumenten betekent dit dat klassieke waarschuwingssignalen — opvallende spelfouten, slechte afbeeldingen of onhandig geformuleerde berichten — minder betrouwbaar worden. Belangrijke of ongebruikelijke verzoeken moeten daarom via een vertrouwd kanaal worden gecontroleerd. Sterke authenticatie, goed beveiligde accounts en maatregelen die de schade beperken na een compromittering blijven eveneens essentieel.
Het aantal gemelde phishingpogingen daalde met ongeveer een vijfde: van circa 6.100 in 2024 naar ongeveer 4.800 in 2025.
Dat cijfer moet voorzichtig worden geïnterpreteerd. Het gaat om incidenten die bij de autoriteiten zijn gemeld, niet om elke phishingpoging die daadwerkelijk plaatsvond. Bovendien kunnen door AI gemaakte berichten en imitatiepogingen overtuigender worden, ook wanneer het geregistreerde volume afneemt.
De beschikbare bronnen onderbouwen geen betrouwbare ranglijst van sectoren of buitenlandse instellingen die in 2025 het vaakst werden geïmiteerd. Daarover kunnen daarom geen stellige conclusies worden getrokken.
Het aantal ransomwaregevallen steeg licht, van 159 in 2024 naar 165 in 2025. Vooral kleine en middelgrote ondernemingen werden onevenredig vaak getroffen. Voor deze bedrijven kan het lastiger zijn om met beperkte middelen een volwassen cyberbeveiliging op te bouwen.
De belangrijkste les is praktisch: regelmatig patchen, back-ups testen, toegangsrechten beperken en een incidentresponsplan oefenen. Een organisatie hoeft niet elke aanval te voorkomen om veerkrachtig te zijn; ze moet een inbraak ook snel kunnen indammen en essentiële werkzaamheden kunnen herstellen.
Een van de zwaarste incidenten betrof de advanced persistent threat-actor UNC3886. Deze groep probeerde binnen te dringen bij alle vier de grote telecomoperators van Singapore. De autoriteiten reageerden met Operation Cyber Guardian, in de beschikbare berichtgeving omschreven als de grootste gecoördineerde cyberincidentresponsoperatie in de geschiedenis van het land. De dreiging werd ingedamd zonder gemelde verstoring van telecomdiensten of aanwijzingen dat klantgegevens waren buitgemaakt.
Het incident maakt duidelijk waarom kritieke infrastructuur anders wordt behandeld dan gewone bedrijfs-IT. Een aanval op telecom, energie, financiële diensten of gezondheidszorg kan gevolgen hebben die verder reiken dan één organisatie. Nauwe samenwerking tussen bedrijven en overheidsinstanties is dan onmisbaar.
De Singaporese regels voor kritieke informatie-infrastructuur omvatten 11 sectoren:
De CSA verplicht eigenaren van kritieke informatie-infrastructuur om uiterlijk eind 2027 certificering op Cyber Trust Mark Level 5 te behalen. Het certificeringskader is daarnaast uitgebreid met cloudbeveiliging, beveiliging van operationele technologie (OT) en AI-beveiliging — en richt zich dus niet meer uitsluitend op traditionele IT-controles.
De aandacht verschuift daarmee van één afzonderlijk systeem naar het bredere netwerk van verbonden systemen, leveranciers en diensten. Dat is relevant wanneer aanvallers kwetsbare routers, clouddiensten of operationele technologie gebruiken als tussenstap naar waardevollere omgevingen.
David Koh, de oprichtende topman van de Cyber Security Agency of Singapore en Commissioner of Cybersecurity, trad op 1 juli 2026 af. Hij werd opgevolgd door Gwenda Fong.
Deze leiderschapswissel vond plaats na de periode waarop de publicatie over 2025/2026 betrekking heeft. Ze moet daarom worden gezien als een overgang naar de volgende fase van Singapores cyberweerbaarheid, niet als een bevinding over de dreigingscijfers van 2025.
Het rapport zegt niet alleen dat Singapore met meer cyberaanvallen te maken kreeg. Het laat vooral zien dat het dreigings-ecosysteem eenvoudiger op te schalen en moeilijker te herkennen wordt, terwijl de eigen opsporings- en responsmogelijkheden actiever worden.
Drie conclusies springen eruit:
De strategie van Singapore draait daardoor steeds meer om zichtbaarheid, gecoördineerde respons en afdwingbare normen — aangevuld met de dagelijkse beveiligingsmaatregelen die moeten voorkomen dat kwetsbare apparaten en kleinere organisaties de volgende zwakke schakel worden.