2026/07/21 17:59

美國東北大學研究團隊研究指出,旅遊eSIM的資料傳輸架構存在隱私與資安風險,部分案例甚至涉及中國電信業者。(下載自pexels)
〔記者邱巧貞/台北報導〕隨著旅遊eSIM成為許多人出國上網的選擇,背後隱藏的資安與隱私風險也逐漸浮上檯面。美國東北大學(Northeastern University)研究團隊研究指出,不少旅遊eSIM的資料傳輸架構存在隱私與資安風險,部分服務甚至會將使用者流量先導回境外電信業者的核心網路處理,讓使用者的連線資訊可能暴露於第三方業者,部分案例甚至涉及中國電信業者。
TWCERT/CC(台灣電腦網路危機處理暨協調中心)引述美國東北大學研究團隊於2025年USENIX Security Symposium發表的研究報告,其團隊針對數十款市售旅遊eSIM進行實測,發現多數產品採用Home-Routed Roaming(HRR,歸屬地路由漫遊)架構,部分流量甚至會先經過中國電信業者的核心網路,使用者的連線紀錄、位置資訊及DNS(網域名稱系統)查詢等後設資料,都可能遭本籍網路(Home Network)掌握。
研究指出,旅遊eSIM並非所有流量都會直接由當地網路連上網際網路,有的會先回送至本籍網路業者的核心設施,再由該處對外連線,若本籍網路位於中國,使用者所有網路流量便可能先經過中國電信基礎設施。
即使傳輸內容已採用TLS加密,本籍網路仍可掌握包括連線時間、來源位置、DNS查詢紀錄,以及存取哪些網站或服務等連線層級資訊。然而,多數旅遊eSIM業者並未在商品頁面揭露流量實際路徑或本籍網路所在地。
多款eSIM流量實測 經中國移動節點對外連線
研究團隊利用traceroute(路由追蹤)與IP地理位置資料庫交叉分析發現,多款旅遊eSIM的Public IP出口位置與使用者所在地並不一致。其中,以登記於愛爾蘭的Holafly為例,研究發現其實際流量是經由中國移動國際(China Mobile International)香港節點對外連線,Public IP顯示位於中國境內。
更值得注意的是,其訂閱管理伺服器(SM-DP+,負責準備eSIM設定檔並使其可供使用者裝置下載的後端基礎設施)位址亦屬中國移動網路,代表eSIM設定檔的下載與管理流程本身亦由中國移動控制。
eSIM設定檔可主動連線 甚至接收隱藏簡訊
除了流量路徑問題外,研究團隊也發現部分eSIM設定檔內建SIM Application Toolkit(STK,SIM卡應用工具包)指令,可在使用者毫不知情的情況下,自動發起資料連線或接收簡訊。研究人員觀察到,特定eSIM曾主動連線至境外伺服器,並收到來自香港號碼的簡訊,全程不需使用者操作。
eSIM轉售商權限過大 可追蹤位置、發送隱藏指令
研究也將焦點放在快速成長的旅遊eSIM轉售市場。由於成為eSIM轉售商門檻相當低,大量業者僅向行動網路業者(MNO)或行動虛擬網路業者(MVNO)批發eSIM設定檔後轉售,本身並未擁有任何電信基礎設施。
研究團隊實際申請成為轉售商後發現,透過API即可取得使用者的國際行動用戶識別碼( IMSI)、手機號碼(MSISDN)及裝置位置(精確度可達約0.8公里),並具備向使用者裝置發送二進位簡訊(binary SMS)的能力。
binary SMS是一種不會顯示於使用者簡訊收件匣、而是直接由作業系統處理的特殊訊息格式,可用於修改裝置設定、觸發特定應用程式行為,甚至可能被濫用作為植入惡意程式或維持遠端控制的管道。研究指出,部分eSIM平台允許轉售商向使用者裝置發送這類binary SMS,增加裝置遭惡意操控的風險。
此外,部分平台更允許轉售商為使用者裝置分配固定的Public IP(公網IP),使裝置可直接由外部網路存取,增加遭遠端攻擊的風險。
商務出差恐暴露企業資訊 流量、位置皆可被掌握
研究認為,對企業而言,歸屬地路由漫遊(HRR)架構帶來的風險不只是個人隱私,更可能影響企業資訊安全。若員工出差期間透過旅遊eSIM存取企業內部系統,本籍網路可掌握使用者存取哪些服務、何時連線、從哪個位置登入,以及各類應用程式使用情形;透過漫遊訊號交換資料,也能推估使用者的大致位置。
更重要的是,本籍網路通常屬於境外第三方業者,企業與使用者往往無從得知資料究竟流經哪些國家、受哪些法規管轄。若訂閱管理伺服器(SM-DP+)與本籍網路同屬同一家境外業者,代表連eSIM設定檔本身都由該業者管理,而非僅是上網流量。
除上述架構性風險外,研究實測亦發現eSIM設定檔管理本身存在設計脆弱性。刪除設定檔時若裝置處於離線狀態,刪除通知將無法送達SM-DP+伺服器,伺服器因此仍視該設定檔為啟用中,使用者以原QR Code重新安裝時將收到「已安裝」錯誤而遭拒,須聯繫業者手動重置方可恢復使用。研究亦指出,攻擊者可藉由攔截刪除設定檔過程中的網路連線,使刪除通知無法送達伺服器,進而封鎖使用者重新安裝設定檔的能力。
專家建議 建立eSIM白名單
對於上述狀況,TWCERT/CC提出多項防護建議。首先,企業應建立差旅行動上網政策,制定可使用的eSIM白名單,要求業者揭露合作電信商、IP 出口位置及資料處理所在地,並禁止高風險職務人員使用未經審核的旅遊eSIM存取企業內部系統。此外,「免VPN即可使用境外服務」通常代表流量經由境外節點轉送,不應視為安全性的保證。
其次,員工出差期間若需登入公務信箱、企業內部系統或參與視訊會議,應全面透過企業核准的VPN或零信任網路存取(ZTNA)架構連線,確保所有流量均經由受控通道傳輸。
此外,企業也應建立境外異常登入監控機制,針對來自中國、香港等高風險地區的登入行為即時告警,同時全面啟用多重要素驗證(MFA),並定期檢視登入紀錄。