L'anno scorso un mio amico si è rifiutato di usare una eSIM per il suo viaggio a Istanbul. "Non mi fido", ha detto. "E se qualcuno hackerasse il mio telefono da remoto e mi rubasse il numero?". Ha quindi acquistato una SIM fisica da un chiosco a caso all'aeroporto di Atatürk, ha consegnato il passaporto a uno sconosciuto e ha compilato un modulo con il suo indirizzo di casa.
L'ironia gli sfuggì.
Le preoccupazioni sulla sicurezza relative all'eSIM sono comprensibili. Si tratta di una tecnologia più recente, è invisibile (non c'è una scheda fisica da tenere in mano) e la maggior parte delle persone non capisce nemmeno come il proprio telefono si connetta alle reti. Quindi, cerchiamo di spiegarlo in modo semplice, senza usare termini tecnici.
Come funziona realmente la sicurezza eSIM
Ogni profilo eSIM viene scaricato tramite un sistema chiamato SM-DP+ (non preoccupatevi dell'acronimo). Ciò che conta è che questo sistema utilizza la crittografia end-to-end tra il server e il chip integrato nel vostro telefono. Il profilo, che contiene le vostre credenziali di abbonato, viene crittografato prima di lasciare il server e può essere decrittografato solo dallo specifico elemento di sicurezza presente nel vostro dispositivo.
Questo elemento di sicurezza è costituito da hardware a prova di manomissione. Si tratta dello stesso tipo di chip che memorizza i dati della tua carta Apple Pay o le tue impronte digitali. Nessuno può leggerlo da remoto. Nessuno può clonarlo urtandoti in metropolitana.
Schede SIM fisiche? Utilizzano una crittografia simile per l'autenticazione di rete, ma la scheda stessa può essere rimossa fisicamente, clonata con apparecchiature economiche o sostituita da qualcuno che sfrutta le vulnerabilità del servizio clienti del tuo operatore telefonico.
Attacchi di scambio SIM: l'eSIM è in realtà più sicura
Lo scambio di SIM è una minaccia reale. I criminali chiamano il tuo operatore telefonico, si convincono di essere te e trasferiscono il tuo numero su una nuova SIM. Una volta ottenuto il tuo numero, intercettano i codici di autenticazione a due fattori e svuotano il tuo conto bancario. È successo all'ex CEO di Twitter. È successo a migliaia di persone comuni.
Il punto è questo: l'eSIM rende tutto più difficile, non più semplice . Con una SIM fisica, la sostituzione è semplice: l'operatore disattiva la vecchia scheda e ne attiva una nuova. Con l'eSIM, il trasferimento del profilo richiede l'autenticazione tramite la piattaforma di gestione eSIM dell'operatore, che in genere prevede ulteriori livelli di verifica.
Alcuni operatori offrono ora protezioni specifiche per le eSIM: PIN di blocco del profilo, conferma biometrica per i trasferimenti e avvisi in tempo reale se qualcuno tenta di modificare il profilo eSIM. T-Mobile negli Stati Uniti, ad esempio, offre la "Protezione SIM" che blocca completamente le modifiche non autorizzate della SIM.
Privacy: cosa vede realmente il tuo fornitore di eSIM?
Ready to get connected?
Get a travel eSIM for 200+ destinations — instant QR by email, no roaming charges, with a discount applied automatically at checkout.
Il tuo fornitore di eSIM può vedere gli stessi dati che vede qualsiasi operatore: a quali celle ti connetti (posizione approssimativa), quanti dati utilizzi e quando sei connesso. Non può vedere il contenuto del tuo traffico crittografato, come la navigazione HTTPS, i messaggi WhatsApp e le email. Questo riguarda solo te e i siti web/app che utilizzi.
Le eSIM per viaggi come TripoSIM offrono un vantaggio in termini di privacy rispetto al tuo operatore telefonico nazionale: sono solo dati e temporanee. Il tuo operatore nazionale ha il tuo nome, indirizzo, dati di pagamento, codice fiscale e anni di cronologia delle posizioni. Un fornitore di eSIM per viaggi ha il tuo indirizzo email e una registrazione del tuo utilizzo dei dati per 7-30 giorni. Dopodiché scade.
Se la privacy è una priorità, una eSIM da viaggio è probabilmente più sicura del roaming offerto dal proprio operatore telefonico, che registra l'attività internazionale a tempo indeterminato.
La domanda sul codice QR
Molti temono l'intercettazione dei codici QR. Cosa succederebbe se qualcuno facesse uno screenshot del tuo codice QR e utilizzasse la tua eSIM?
Non funzionerà. Ogni codice QR è monouso e associato al dispositivo. Una volta scansionato e installato il profilo, quel codice QR non è più valido. Anche se qualcuno ne avesse una copia, riceverebbe un errore. Il server SM-DP+ lo contrassegna come utilizzato nel momento in cui il telefono completa il download.
Detto questo, non pubblicare il tuo codice QR su Instagram prima di averlo installato. Il buon senso resta sempre valido.
Rischi reali che vale la pena conoscere
Nessuna tecnologia è infallibile al 100%. Ecco i rischi reali, quantificati correttamente:
Telefono smarrito o rubato. Se qualcuno ruba il tuo telefono e riesce a sbloccarlo, avrà accesso ai tuoi profili eSIM. È come con una SIM fisica, con la differenza che non possono estrarla e inserirla in un altro dispositivo. Usa un codice di accesso sicuro. Attiva "Trova il mio iPhone" o "Trova il mio dispositivo" di Google. Questo non è un rischio specifico delle eSIM, ma un rischio generale degli smartphone.
Durante l'installazione, è necessaria una connessione Wi-Fi non protetta. Per scaricare un profilo eSIM è necessaria una connessione a Internet. Se si effettua l'installazione tramite una rete Wi-Fi pubblica non sicura, esiste un rischio teorico (sottolineo teorico) di attacco man-in-the-middle. La crittografia SM-DP+ rende questo rischio estremamente improbabile, ma se si è particolarmente preoccupati, è consigliabile installare tramite la rete Wi-Fi domestica o la connessione dati mobile del telefono. Non installare tramite una rete Wi-Fi "GRATUITA_AEROPORTUALE_TOTALMENTE_LEGITTIMA".
Phishing. Qualcuno potrebbe inviarti una falsa email con la dicitura "la tua eSIM è pronta" e un codice QR dannoso. Questo non installerebbe malware, poiché il sistema eSIM del tuo telefono accetta solo profili di operatori validi, ma perderesti tempo e potresti condividere informazioni personali su una falsa pagina di pagamento. Scansiona i codici QR solo dal sito web o dall'email del tuo fornitore di eSIM.
In tutta onestà
L'eSIM è sicura almeno quanto una SIM fisica e, per diversi aspetti importanti, è persino più sicura. La crittografia è robusta. L'hardware è a prova di manomissione. Gli attacchi di scambio SIM sono più difficili. I codici QR sono monouso.
Il mio amico che ha comprato quella SIM all'aeroporto di Istanbul? La sua SIM fisica ha smesso di funzionare dopo due giorni e non ha potuto fare nulla perché il commesso del chiosco se n'era andato. Ha usato il mio hotspot eSIM per il resto del viaggio. Ora è un convinto sostenitore dell'eSIM.
Se sei ancora nervoso, inizia con un breve viaggio. Acquista un abbonamento di 7 giorni, mettilo alla prova e vedi come funziona. Ti chiederai perché ti sei mai preoccupato.
Risparmia sulla tua prima eSIM
Inserisci la tua email per ricevere subito un codice sconto e occasionalmente consigli sulla connettività in viaggio.
Ti invieremo via email il tuo codice e occasionalmente consigli di viaggio. Puoi disiscriverti in qualsiasi momento.