Det är en viktig skillnad. Siffran betyder inte att alla de ytterligare systemen infekterades just under året. Förbättrad övervakning kan ha synliggjort system som tidigare inte upptäckts. Däremot visar den hur mycket komprometterad infrastruktur Singapores försvarare kunde se – och hur attraktivt landets uppkopplade ekosystem fortsätter att vara för angripare.
Rapporten kopplar malwareökningen till den växande användningen av malware-as-a-service, där kriminella kan köpa eller hyra tillgång till skadliga verktyg utan att själva behöva utveckla dem. Konsumentprodukter inom sakernas internet, IoT – exempelvis dåligt konfigurerad eller ouppdaterad nätverksutrustning – ger angripare en stor pool av möjliga botnätsenheter.
Singapore rapporterade också angrepp mot ouppdaterade routrar hos flera organisationer. Angriparna skapade obehöriga administratörskonton och installerade verktyg som var utformade för att överleva efterföljande säkerhetsuppdateringar.
Som svar ska bostadsroutrar som säljs i Singapore uppfylla kraven för Cybersecurity Labelling Scheme Level 2 senast i slutet av 2027. Syftet är att höja den grundläggande säkerhetsnivån för enheter som annars kan fungera som inkörsportar eller bli delar av större botnät.
Rapporten beskriver artificiell intelligens som en del av en allt mer komplex och AI-stödd hotbild. AI kan hjälpa angripare att snabbt producera övertygande meddelanden och syntetiskt material i stor skala. Singapores myndigheter har separat varnat för bedrägerier med manipulerat material, bland annat deepfakes.
I praktiken innebär det att säkerhetsteam inte längre kan förlita sig på att upptäcka uppenbara stavfel, klumpiga bilder eller dåligt skrivna bluffmeddelanden. Organisationer och privatpersoner behöver i stället verifiera ovanliga förfrågningar via betrodda kontaktvägar, skydda konton med stark autentisering och begränsa skadan när en enhet eller digital identitet har komprometterats.
Antalet rapporterade phishingförsök sjönk med ungefär en femtedel, från cirka 6 100 under 2024 till omkring 4 800 under 2025.
Minskningen bör tolkas försiktigt. Rapporterade fall mäter incidenter som nått myndigheterna, inte alla phishingförsök som faktiskt ägde rum. Samtidigt kan AI-genererat material göra imitationer och bedrägerier mer övertygande, vilket förändrar attackernas kvalitet även när den rapporterade volymen minskar.
Det tillgängliga underlaget fastställer inte på ett tillförlitligt sätt vilka sektorer eller utländska institutioner som oftast imiterades under 2025. Därför går det inte att ange en säker topplista.
Antalet rapporterade ransomwarefall ökade marginellt, från 159 under 2024 till 165 under 2025. Små och medelstora företag drabbades oproportionerligt hårt, vilket speglar svårigheten att upprätthålla ett moget cyberskydd med mer begränsade resurser.
För små och medelstora företag är lärdomen framför allt praktisk: regelbundna uppdateringar, testade säkerhetskopior, stark åtkomstkontroll och en övad plan för incidenthantering kan minska konsekvenserna av ett lyckat intrång.
Rapportens fokus på stöd och återhämtning speglar också en central verklighet: motståndskraft handlar inte bara om att förhindra varje angrepp, utan om hur snabbt en organisation kan begränsa incidenten och återställa viktiga verksamheter.
En av de mest betydande incidenterna gällde den avancerade hotaktören UNC3886, som försökte tränga in i alla fyra av Singapores stora teleoperatörer. Singapore svarade med Operation Cyber Guardian, som i den rapportering som ligger till grund för artikeln beskrivs som landets största samordnade insats mot en cyberincident.
Hotet kunde begränsas utan rapporterade störningar i telekomtjänsterna och utan tecken på att kunddata hade komprometterats.
Händelsen visar varför samhällskritisk infrastruktur behandlas annorlunda än vanlig företags-IT. Ett intrång som påverkar telekom, energi, finans eller sjukvård kan få följder långt utanför en enskild organisation. Därför blir samordningen mellan operatörer och myndigheter avgörande.
Singapores regelverk för kritisk informationsinfrastruktur omfattar 11 sektorer:
Singapores Cyber Security Agency kräver att ägare av kritisk informationsinfrastruktur ska uppnå Cyber Trust Mark-certifiering på nivå 5 senast i slutet av 2027. Certifieringsramverket har dessutom utökats till att omfatta molnsäkerhet, säkerhet inom operationsteknik och AI-säkerhet – inte enbart traditionella IT-kontroller.
Det innebär att fokus flyttas från att skydda ett särskilt system isolerat till att hantera hela nätverket av anslutna system och leverantörer runt omkring. Det är särskilt viktigt när angripare använder exponerade routrar, molntjänster eller operationsteknik som språngbrädor in i mer värdefulla miljöer.
David Koh, grundande chef för Singapores Cyber Security Agency och landets cybersäkerhetskommissionär, lämnade båda rollerna den 1 juli 2026. Han efterträddes av Gwenda Fong.
Förändringen inträffade efter den period som rapportens data om 2025 främst gäller. Den bör därför förstås som ett ledarskifte inför Singapores nästa fas av cybersäkerhetsarbetet – inte som ett resultat eller en förklaring till hotdata från 2025.
Huvudbudskapet är inte bara att Singapore utsattes för fler cyberhot. Det är att hotekosystemet håller på att bli enklare att skala upp och svårare att känna igen, samtidigt som landets förmåga att upptäcka och hantera angrepp också har blivit mer aktiv.
Tre slutsatser sticker ut:
Sammantaget bygger Singapores strategi på bättre insyn, samordnade insatser och verkställbara säkerhetsstandarder – tillsammans med de vardagliga säkerhetsrutiner som krävs för att sårbara enheter och mindre organisationer inte ska bli nästa svaga länk.