旅遊 eSIM 的陷阱:流量路徑不揭露,出差人員連線資料恐暴露境外

美國東北大學研究團隊於 USENIX Security 2025 發表實證報告,揭露多數旅遊 eSIM 採用 Home-Routed Roaming (HRR) 架構,導致使用者流量先回傳本籍網路(部分位於中國)再出口。此架構使境外業者可完整側錄連線時間戳記、DNS 查詢及服務端點等中繼資料。研究更發現轉售商可透過 API 存取 IMSI 與精確位置,並利用 binary SMS 植入惡意指令。企業應建立 eSIM 白名單政策,強制高風險人員使用 VPN 或 ZTNA 保護敏感資料。

事件說明

2025 年,美國東北大學研究團隊在資安學術研討會 USENIX Security Symposium 發表標題為 eSIMplicity or eSIMplification? Privacy and Security Risks in the eSIM Ecosystem 的實證研究報告[1][4]。該團隊針對數十款市售旅遊 eSIM 進行實際測試,發現多數產品採用 Home-Routed Roaming (HRR) 架構,使用者流量不會從當地網路直接出口,而是先回送至本籍網路(Home Network)業者的核心設施處理後才連上目的地服務[1]。部分業者將本籍網路設於中國,導致使用者流量先經過中國電信業者的基礎設施,且業者通常不會在商品頁面揭露此關鍵資訊[1]。

技術分析

研究團隊透過 traceroute 與 IP 地理位置資料庫交叉比對,確認多款 eSIM 的 Public IP 出口地點與使用者所在地不符[1]。以登記於愛爾蘭的 Holafly 為例,流量實際經由中國移動國際的香港節點對外連線,Public IP 顯示在中國境內,且其訂閱管理伺服器(SM-DP+)位址亦屬中國移動網路,代表 eSIM 設定檔的下載與管理流程本身亦由中國移動控制[1]。在 HRR 架構下,本籍網路可完整看到連線時間戳記、來源位置、DNS 查詢紀錄及所存取的服務端點,即使傳輸層已採用 TLS 加密,這些連線層級的紀錄仍可被側錄[1]。

此外,研究發現部分 eSIM 設定檔內嵌 SIM Application Toolkit (STK) 指令,可在使用者不介入操作的情況下主動發起資料連線或接收簡訊[1]。更嚴重的是,旅遊 eSIM 轉售商門檻極低,可透過 API 存取啟用中使用者的 IMSI(國際行動用戶識別碼)、MSISDN(行動用戶號碼)及裝置位置(精確度約 0.8 公里),並具備發送 binary SMS(二進位簡訊)的能力[1]。Binary SMS 是一種不會顯示在收件匣、直接由作業系統處理的特殊訊息,可用於修改裝置設定、觸發應用程式行為或植入惡意程式[1]。部分平台甚至允許轉售商為使用者分配靜態 Public IP,使裝置可從外部網路直接存取,存在遭遠端惡意連線的風險[1]。

研究亦指出 eSIM 設定檔管理存在設計脆弱性:刪除設定檔時若裝置離線,刪除通知無法送達 SM-DP+ 伺服器,導致伺服器仍視該設定檔為啟用中,使用者重新安裝時會收到「已安裝」錯誤而遭拒[1]。攻擊者可藉由攔截刪除過程中的網路連線,封鎖使用者重新安裝設定檔的能力[1]。

影響範圍

出差人員若以 HRR 架構的旅遊 eSIM 存取網路服務,所有資料流量將途經本籍網路業者的核心設施處理,本籍網路可完整掌握使用者連上的服務、連線時間、位置及應用程式使用情況[1]。本籍網路亦可透過拜訪網路與本籍網路之間的訊號交換,推算使用者的大略位置[1]。由於本籍網路往往是使用者完全不知情的境外第三方業者,使用者難以判斷通訊資料流經哪個法律管轄區,以及由哪個組織負責管理[1]。

對於企業而言,若轉售商控制 SM-DP+ 伺服器與本籍網路,則 eSIM 設定檔的下載與管理流程亦在該業者控制範圍內,不僅限於上網流量[1]。轉售商可追蹤用戶位置並向裝置植入惡意指令,利用 binary SMS 修改裝置設定或植入惡意程式,造成嚴重的資安漏洞[1]。部分平台允許分配靜態 Public IP,使企業裝置暴露於外部網路,存在遭遠端惡意連線的風險[1]。

防護建議

企業應建立差旅行動上網政策,制定可使用的 eSIM 業者白名單,要求業者揭露合作電信商名稱、IP 出口地區及資料處理地點[1]。對高風險職務人員應禁止使用未經審核的旅遊 eSIM 存取內部資源[1]。需注意「免 VPN 可使用境外服務」通常代表流量透過境外節點達成,不得作為安全評估依據[1]。

出差期間存取敏感系統時,強制使用企業核准的 VPN 或 ZTNA(Zero Trust Network Access)架構連線,確保流量經由受控通道傳輸[1]。同時應監控帳號異常登入並強制多重要素驗證(MFA),設定境外 IP 登入告警規則,出現中國、香港等地區登入紀錄時立即觸發通報[1]。確認 MFA 已正確啟用,並定期審查登入紀錄[1]。

5步驟修補清單

  1. 建立企業 eSIM 白名單,僅允許經審核且揭露 IP 出口地區的業者使用。
  2. 高風險人員出差禁止使用未經審核的旅遊 eSIM 存取內部資源。
  3. 強制敏感系統存取使用企業核准的 VPN 或 ZTNA 架構。
  4. 設定境外 IP 登入告警規則,觸發中國、香港等地登入時立即通報。
  5. 確認 MFA 已正確啟用,並定期審查與監控登入紀錄。

參考資料

  • TWCERT News: 旅遊 eSIM 的陷阱:流量路徑不揭露,出差人員連線資料恐暴露境外
  • 新聞實驗室:出國用 eSIM 有風險?摸透你的行蹤
  • eSIMplicity or eSIMplification? Privacy and Security Risks in the eSIM Ecosystem (USENIX Security 2025)

更多資安新聞