海外旅遊eSIM暗藏資安風險,消基會抽驗172張樣本,逾7成未連上目的地網路,其中4成使用中國三大國有電信集團境外子公司網路,消費者購買前難以掌握資料經過哪些網路。消基會提醒,使用時避免登入網銀、輸入信用卡等敏感資料,並盡量使用HTTPS或VPN。
過去出國上網多使用實體SIM卡或租借Wi-Fi分享器,近年海外旅遊eSIM逐漸普及,消費者出國前線上購買,掃描QR Code即可開通,省去換卡及攜帶分享器的麻煩。不過,市場上不少eSIM推出低價方案,消費者卻未必清楚實際使用的歸屬網路(HPLMN)來源,資料傳輸也可能衍生資安風險。
消基會董事長鄧惟中6日在記者會表示,數發部資安署今年6月曾提醒,價格異常低廉的海外旅遊eSIM,可能將使用者流量導向第三地或特定國家的伺服器,再轉送至當地網路。若使用者在未加密連線下輸入帳號、密碼或信用卡資料,可能增加資料遭攔截、蒐集或監控的風險。
消基會從不同網路通路販售的海外旅遊eSIM商品中隨機抽樣,依目的地分為日本、中國、韓國、香港、越南及泰國6組,每組30張,其中8張因QR Code過期無法安裝,共取得172張有效樣本。
調查發現,172張樣本中,僅48張(27.9%)實際連線的網路屬於商品標示的目的地國家,其餘124張(72.1%)使用的並非目的地當地網路。也就是說,消費者購買日本、韓國等地的eSIM,實際使用時不一定連接當地電信業者的網路。
172張樣本共涉及17家承載業者,前三大業者占64.5%,其中中國移動香港(CMHK)56張,占32.6%,為占比最高業者;3HK(和記電訊)35張,占20.3%;HKT(香港電訊/CSL)20張,占11.6%。
若以集團計算,屬於中國移動、中國聯通及中國電信三大中國國有電信集團境外子公司的樣本共有70張,占有效樣本40.7%。其中,中國移動香港56張、中國聯通香港8張、中國電信CTExcel 6張。日本、韓國、泰國及越南等目的地,也都有約3至4成商品實際使用上述3大集團相關業者的網路。
此外,平台公布的合作電信業者與實測結果也有落差。172張樣本中,118張揭露的合作業者與實測結果不同,20張未揭露,僅34張與實測結果一致。消費者通常要到當地開通後,才知道實際連線的電信業者,購買時難以掌握資料可能經過哪些國家及網路節點;若涉及中國電信集團相關網路,也難以事前評估跨境資料及資安風險。
消基會認為,海外旅遊eSIM的資訊揭露缺乏一致標準,實際提供服務的電信業者等資訊,應納入「零售業等網路交易定型化契約應記載及不得記載事項」第五條的「其他重要事項」。
消基會建議,業者應揭露實際電信業者、漫遊方式、資料傳輸架構及可能經過的第三地等資訊;未落實者,主管機關可依消費者保護法第56條之1裁處。
消基會提醒,民眾使用eSIM時,應避免登入網路銀行或輸入信用卡等敏感資料,並盡量使用HTTPS或VPN;返國後關閉已使用完畢的eSIM。◇


loading...
