Con số trên không có nghĩa toàn bộ phần tăng thêm đều là những ca nhiễm mới phát sinh trong năm. Khi năng lực giám sát được cải thiện, nhiều thiết bị đã bị xâm nhập từ trước nhưng chưa được nhận diện cũng có thể bị phát hiện. Tuy vậy, số liệu vẫn cho thấy quy mô hạ tầng bị xâm phạm mà lực lượng phòng thủ Singapore nhìn thấy, cũng như mức độ hấp dẫn của các thiết bị kết nối đối với tội phạm mạng.
Báo cáo liên hệ tình trạng này với sự phát triển của malware-as-a-service—mô hình cho phép tội phạm thuê hoặc mua năng lực phát tán mã độc mà không cần tự xây dựng toàn bộ công cụ tấn công. Trong khi đó, các thiết bị IoT tiêu dùng, chẳng hạn bộ định tuyến được cấu hình kém hoặc chưa cập nhật bản vá, tạo ra một nguồn lớn thiết bị có thể bị biến thành botnet.
CSA cũng ghi nhận các cuộc tấn công khai thác bộ định tuyến chưa được vá tại nhiều tổ chức. Kẻ tấn công đã tạo tài khoản quản trị trái phép và cài các công cụ có khả năng tồn tại ngay cả sau khi thiết bị được cập nhật bảo mật.
Để giảm rủi ro, các bộ định tuyến gia đình được bán tại Singapore sẽ phải đáp ứng yêu cầu Cybersecurity Labelling Scheme Level 2 vào cuối năm 2027. Chính sách này nhằm nâng mức bảo vệ cơ bản cho những thiết bị có thể trở thành cửa ngõ xâm nhập hoặc một mắt xích trong mạng botnet.
Báo cáo mô tả AI là một phần của bối cảnh đe dọa ngày càng phức tạp. Công nghệ này có thể giúp kẻ tấn công tạo tin nhắn giả mạo thuyết phục, nội dung tổng hợp và các chiến dịch lừa đảo với tốc độ, quy mô lớn hơn. Cơ quan chức năng Singapore cũng từng cảnh báo về các vụ lừa đảo sử dụng nội dung bị thao túng, bao gồm deepfake.
Điều đó khiến việc nhận diện lừa đảo chỉ bằng lỗi chính tả, hình ảnh sơ sài hay câu chữ vụng về trở nên kém hiệu quả. Tổ chức và cá nhân cần xác minh những yêu cầu bất thường qua kênh đáng tin cậy, bảo vệ tài khoản bằng phương thức xác thực mạnh và hạn chế thiệt hại nếu một thiết bị hoặc danh tính bị xâm phạm.
Số vụ phishing được báo cáo giảm khoảng một phần năm, từ khoảng 6.100 vụ năm 2024 xuống còn khoảng 4.800 vụ trong năm 2025.
Tuy nhiên, đây là số vụ được trình báo với cơ quan chức năng, không phải tổng số lần thử tấn công thực tế. Hơn nữa, nội dung do AI tạo ra có thể khiến hành vi giả mạo và lừa đảo trở nên thuyết phục hơn, ngay cả khi số lượng vụ được báo cáo giảm. Dữ liệu được cung cấp không đủ để xác định chắc chắn những ngành hoặc tổ chức nước ngoài nào bị mạo danh thường xuyên nhất trong năm 2025, vì vậy không nên đưa ra một bảng xếp hạng cụ thể.
Số vụ ransomware tăng nhẹ, từ 159 vụ năm 2024 lên 165 vụ năm 2025. Các doanh nghiệp vừa và nhỏ (SME) chịu ảnh hưởng không tương xứng, một phần vì thường có ít nguồn lực hơn để duy trì hệ thống phòng thủ mạng成熟.
Bài học đối với SME mang tính thực tế: thường xuyên cập nhật bản vá, kiểm thử bản sao lưu, kiểm soát quyền truy cập chặt chẽ và chuẩn bị sẵn quy trình ứng phó sự cố có thể giảm hậu quả khi bị xâm nhập. Khả năng phục hồi không chỉ nằm ở việc ngăn chặn mọi cuộc tấn công, mà còn ở tốc độ cô lập sự cố và khôi phục các hoạt động thiết yếu.
Một trong những sự cố đáng chú ý nhất liên quan đến nhóm đe dọa dai dẳng nâng cao UNC3886, khi nhóm này tìm cách xâm nhập cả bốn nhà mạng viễn thông lớn của Singapore. Singapore đã triển khai Operation Cyber Guardian, được mô tả trong các nguồn cung cấp là chiến dịch ứng phó sự cố mạng phối hợp lớn nhất của nước này. Mối đe dọa được kiểm soát mà không ghi nhận gián đoạn dịch vụ viễn thông hoặc bằng chứng cho thấy dữ liệu khách hàng bị xâm phạm.
Sự việc cho thấy vì sao hạ tầng thông tin trọng yếu cần được xử lý khác với hệ thống công nghệ thông tin thông thường. Một vụ xâm nhập vào viễn thông, năng lượng, tài chính hoặc y tế có thể gây tác động vượt ra ngoài phạm vi một doanh nghiệp, đòi hỏi sự phối hợp chặt chẽ giữa nhà vận hành và cơ quan nhà nước.
Khung quản lý hạ tầng thông tin trọng yếu của Singapore bao phủ 11 lĩnh vực:
CSA yêu cầu các chủ sở hữu hạ tầng thông tin trọng yếu đạt chứng nhận Cyber Trust Mark Level 5 vào cuối năm 2027. Khung chứng nhận cũng được mở rộng để bao phủ an ninh đám mây, an ninh công nghệ vận hành (OT) và an ninh AI, thay vì chỉ tập trung vào các biện pháp kiểm soát công nghệ thông tin truyền thống.
Cách tiếp cận mới chuyển trọng tâm từ bảo vệ một hệ thống được chỉ định sang quản lý toàn bộ mạng lưới hệ thống và nhà cung cấp có liên kết với hệ thống đó. Điều này đặc biệt quan trọng khi kẻ tấn công có thể dùng bộ định tuyến lộ diện, dịch vụ đám mây hoặc công nghệ vận hành làm bàn đạp để tiếp cận môi trường có giá trị cao hơn.
Ông David Koh, giám đốc điều hành sáng lập CSA và Ủy viên An ninh mạng Singapore, nghỉ hưu khỏi cả hai chức vụ vào ngày 1 tháng 7 năm 2026. Người kế nhiệm ông là Gwenda Fong.
Đây là thay đổi diễn ra sau giai đoạn dữ liệu năm 2025 được báo cáo, nên nên được hiểu là một cuộc chuyển giao lãnh đạo cho chặng đường tiếp theo về khả năng chống chịu mạng của Singapore, không phải là kết luận về tình hình mối đe dọa trong năm 2025.
Thông điệp cốt lõi của báo cáo không chỉ là Singapore phải đối mặt với nhiều cuộc tấn công mạng hơn. Quan trọng hơn, hệ sinh thái đe dọa đang trở nên dễ mở rộng và khó nhận diện hơn, trong khi năng lực phát hiện và ứng phó của nước này cũng được tăng cường.
Ba kết luận nổi bật là:
Nhìn chung, chiến lược của Singapore đang dựa trên ba trụ cột: tăng khả năng quan sát, phối hợp ứng phó và áp dụng các tiêu chuẩn có thể thực thi. Nhưng bên cạnh chính sách quốc gia, những biện pháp cơ bản hằng ngày—từ cập nhật thiết bị đến bảo vệ tài khoản—vẫn quyết định liệu thiết bị dễ tổn thương và các doanh nghiệp nhỏ có trở thành mắt xích yếu tiếp theo hay không.