═══ 低價旅遊eSIM到底有多不安全?美國頂尖資安研究告訴你答案 ═══ 社群與隱私 · 更新於 2026.07.05 · 約 8 分鐘閱讀 出國前買便宜 eSIM 方便又划算,但台灣資安署最近特別提醒「低價 eSIM 恐洩個資」。這不是空穴來風——2025 年美國東北大學團隊在資安學界最頂級的 USENIX Security 研討會上,實測了 25 家旅遊 eSIM 業者,發現流量真的會繞道中國、業者能遠端操控你的手機。這篇帶你看研究到底發現了什麼,以及出國前怎麼挑一張比較安全的 eSIM。 ────────────────────────────── [圖片:black iPhone capturing plane wing] ◆ 📌 本文重點 • 台灣資安署提醒的「低價 eSIM 風險」,有國際頂尖學術研究實測佐證,不是空泛的警告 • 研究實測 25 家旅遊 eSIM 業者,發現部分流量會繞經中國電信商的網路 • 供應商(不只是電信商本身)能拿到你手機的敏感資訊,甚至能遠端操作 • 這些風險在手機畫面上完全看不出來,你不會收到任何警示 • 不是「不能用便宜 eSIM」,而是要知道怎麼挑、怎麼降低風險 ◆ 資安署到底在警告什麼? 台灣數位發展部資安署最近提醒,出國旅遊選購低價 eSIM 時,可能面臨個資外洩等資安風險。這類提醒常常讓人覺得「官方講講而已」,但這次不太一樣——同一時間,國際資安學界也有一份紮實的實測研究,內容跟資安署的警告方向幾乎一致。 這份研究不是哪個廠商為了行銷而發的白皮書,而是在 USENIX Security Symposium(資安學界公認最頂尖的研討會之一,論文要經過同儕審查才能被接受)上發表的正式論文,作者是美國東北大學(Northeastern University)的研究團隊。論文全文公開,任何人都可以查證:eSIMplicity or eSIMplification? Privacy and Security Risks in the eSIM Ecosystem (https://www.usenix.org/system/files/usenixsecurity25-motallebighomi.pdf)。 ◆ 研究團隊實際做了什麼? 研究團隊實際購買、安裝了 25 家旅遊 eSIM 業者的服務,包括市面上常見的品牌(例如 Holafly、Airalo、eSIM Access),然後追蹤這些 eSIM 連上網路後,資料實際上是怎麼流動的、業者又拿得到哪些權限。簡單說,這不是紙上談兵,是真的買來測試。 小知識:eSIM 跟一般 SIM 卡差在哪? 傳統 SIM 卡是一張要插進手機的實體卡片;eSIM(embedded SIM)則是直接內建在手機晶片裡的「虛擬 SIM」,你只要掃 QR code 就能開通,不用換卡、不用等寄送,出國旅遊特別方便。但也因為開通流程完全在雲端進行,中間會經過「轉售商」(reseller)——也就是賣你 eSIM 的那個平台或 App,它不一定是電信商本身,而是跟電信商簽約、再包裝賣給你的中間商。 [圖片:Sim cards and their adaptors are on display.] ◆ 研究發現了什麼? ◆ 1. 流量真的會繞去中國 研究團隊發現,幾乎所有測試的 eSIM,手機被分配到的 IP 位址都跟使用者實際所在地不相符。其中一個具體案例:向愛爾蘭業者 Holafly 購買的 eSIM,連線被繞經中國移動(China Mobile)的網路,手機拿到的 IP 位址屬於「中國移動國際有限公司」(在香港註冊),就算把手機的 GPS 定位關掉,系統判斷你人在中國。研究團隊還用這組 eSIM 成功看了通常在美國看不到的 ViuTV 節目,證實這條「繞道」是真的、不是誤判。 研究團隊也拿美國電信商 T-Mobile 的 eSIM 做對照組,結果沒有這種繞道現象——換句話說,問題不是「eSIM 這個技術本身」,而是特定業者的路由方式。 ◆ 2. 轉售商能拿到的權限,比你想的多 研究團隊分析了多家 eSIM 轉售商的後台管理系統,發現這些「賣你 eSIM 的中間商」能做到: • 讀取裝置的識別碼(例如 EID、ICCID,等於你這台手機在電信網路裡的「身分證字號」) • 幫手機分配「公開 IP 位址」——研究團隊實測中,一支 iPhone 因此變成一台從外部網路可以直接連進來的伺服器 • 在使用者不知情的狀態下,主動對裝置發起連線、讀取簡訊 這些操作全部發生在背景,手機畫面不會跳出任何提示,一般使用者完全不會知道自己的手機正在「被連進來」或「被讀簡訊」。 ◆ 3. 想刪掉 eSIM,可能沒你想的簡單 研究團隊也測試了 eSIM 的刪除流程,發現在某些離線情境下,手機端的刪除指令沒有成功傳到業者伺服器,導致這張 eSIM 設定檔卡在「不上不下」的狀態——用不了、也裝不回同一組設定,最後得靠業者客服人工處理才能解決。如果你人已經在國外、急著要用網路,這種狀況會很麻煩。 提醒:以上這些發現,不代表「你買的每張便宜 eSIM 都在監控你」,也不是每家業者都有這些問題。研究真正指出的是——這整套系統的設計方式,讓使用者沒有辦法確認自己的資料到底被誰看過、被存去哪裡。風險存在於「你把信任交給了一個看不到、也查不到底細的中間商」,而不是某個確定發生在你身上的事件。 [圖片:Close-up of SIM cards and ejector tool on white background, emphasizing telecommunication technology.] ◆ 這跟台灣人出國有什麼具體關係? 今年 5 月,台灣的數位行銷業者 cacaFly 執行長邱繼弘就曾在社群上引用這份研究提醒台灣使用者,並指出一個很實際的狀況:如果你的 eSIM 流量被繞經中國、香港或澳門的網路,你在國外可能會打不開 ChatGPT、Claude、Gemini 等 AI 服務——因為在這些服務眼中,你的 IP 位址顯示你人在中國或香港,而這些地區通常無法直接使用這些服務。很多人遇到這種狀況,會誤以為是自己手機故障或飯店 Wi-Fi 有問題,其實是 eSIM 流量繞道造成的。 那為什麼台灣人普遍還是傾向買便宜的境外 eSIM,而不是台灣三大電信商自己的方案?邱繼弘指出一個結構性的原因:依照現行規定,跟台灣電信商買 eSIM 必須親自臨櫃辦理、綁定手機門號、還要付一筆手續費,換手機也得重新申請——比起線上刷卡、掃 QR code 就能用的境外 eSIM,麻煩很多。這也是為什麼即使官方一再提醒風險,多數人還是會選擇圖方便的境外業者。 ◆ 出國前,怎麼挑一張比較安全的 eSIM? • 優先考慮台灣電信商自己的方案。中華電信、台灣大哥大、遠傳都有提供出國用的預付、純數據方案,雖然需要臨櫃辦理、可能要收一筆費用,但資料路由掌握在你熟悉、可究責的電信商手上。 • 如果要用境外 eSIM,選「電信商直營」而非不知名的轉售平台。愈知名的品牌不代表愈安全——連 Holafly 這種常見品牌都出現在研究的問題案例裡,重點是查證這家業者是不是自己就是電信商,還是只是包裝轉賣別人的服務。 • 敏感帳號的驗證方式,不要只依賴簡訊 OTP。銀行、Email、社群帳號如果可以改用 App 內驗證(例如 Google Authenticator)或實體安全金鑰,出國時請優先切換,避免簡訊驗證碼經過不明路由被攔截或延遲。 • 行程中要處理銀行轉帳、機密文件等高敏感事務時,避免只依賴便宜 eSIM 的網路。可以改用飯店的有線網路,或考慮當下切換回台灣電信商的漫遊。 • 如果國外突然打不開 ChatGPT、Claude 等 AI 服務,先懷疑是 eSIM 路由問題,而不是急著重灌 App 或换飯店 Wi-Fi。 ◆ 出國前自我檢查 • 我知道這張 eSIM 的供應商到底是誰,不是只認得品牌名稱 • 我知道如果 eSIM 出問題(裝不上、刪不掉),該怎麼聯絡客服救援 • 我的銀行、Email 驗證方式不是只靠簡訊 OTP • 行程中若要處理銀行轉帳等敏感事務,我有備用網路方案(飯店網路、台灣電信漫遊) ◆ 總結 便宜的旅遊 eSIM 本身沒有原罪,方便、划算都是真的優點。但這次的研究提醒我們:便宜不該是唯一的判斷依據,因為你沒辦法從價格看出這家業者的資料處理方式安不安全。多花一點時間查一下供應商背景、或直接選台灣電信商的官方方案,都是很值得的投資。 當然,我們ethome.cc也有推薦的esim,為了避免在這邊太置入行銷,可以到網站的「推薦工具箱」去看看我們推薦的品牌。 ◆ 資料來源 • Motallebighomi, M., Veara, J., Bitsikas, E., & Ranganathan, A. (2025). eSIMplicity or eSIMplification? Privacy and Security Risks in the eSIM Ecosystem (https://www.usenix.org/system/files/usenixsecurity25-motallebighomi.pdf). 34th USENIX Security Symposium. • Foreign eSIMs might carry risks (https://www.taipeitimes.com/News/taiwan/archives/2026/05/12/2003857186), Taipei Times, 2026/05/12 • 出國別貪便宜!低價eSIM恐洩個資 資安署揭5大風險 (https://today.line.me/tw/v3/article/zNWwjgP), CTWANT/LINE TODAY ────────────────────────────── 來源:https://ethome.cc/cheap-travel-esim-security-risk-research/ ethome.cc — 生活化的資安科普