Um amigo meu se recusou a usar um eSIM em sua viagem a Istambul no ano passado. "Não confio nisso", disse ele. "E se alguém invadir meu telefone remotamente e roubar meu número?" Ele então comprou um chip SIM físico em uma banca qualquer no Aeroporto Atatürk, entregou seu passaporte a um desconhecido e preencheu um formulário com seu endereço residencial.
A ironia passou despercebida por ele.
As preocupações com a segurança do eSIM são compreensíveis. É uma tecnologia mais recente, invisível (não há cartão físico que você possa segurar) e a maioria das pessoas não entende realmente como seus telefones se conectam às redes. Então, vamos explicar de forma simples, sem jargões.
Como funciona na prática a segurança do eSIM
Cada perfil eSIM é baixado por meio de um sistema chamado SM-DP+ (não se preocupe com a sigla). O importante é que esse sistema utiliza criptografia de ponta a ponta entre o servidor e o chip integrado do seu telefone. O perfil — que contém suas credenciais de assinante — é criptografado antes de sair do servidor e só pode ser descriptografado pelo elemento de segurança específico do seu dispositivo.
Esse elemento de segurança é um hardware resistente a adulterações. É o mesmo tipo de chip que armazena os dados do seu cartão Apple Pay ou suas impressões digitais. Ninguém consegue lê-lo remotamente. Ninguém consegue cloná-lo simplesmente esbarrando em você no metrô.
Cartões SIM físicos? Eles usam parte da mesma criptografia para autenticação de rede, mas o próprio cartão pode ser removido fisicamente, clonado com equipamentos baratos ou trocado por alguém que use engenharia social para entrar em contato com o suporte ao cliente da sua operadora.
Ataques de troca de SIM: o eSIM é, na verdade, mais seguro.
A troca de SIM é uma ameaça real. Criminosos ligam para sua operadora, se fazem passar por você e transferem seu número para um novo SIM. Uma vez que têm seu número, eles interceptam os códigos de autenticação de dois fatores e esvaziam sua conta bancária. Isso aconteceu com o ex-CEO do Twitter. Aconteceu com milhares de pessoas comuns.
O problema é o seguinte: o eSIM torna isso mais difícil, em vez de mais fácil . Com um SIM físico, a troca é simples — a operadora desativa o seu cartão antigo e ativa um novo. Com o eSIM, a transferência do perfil exige autenticação por meio da plataforma de gerenciamento de eSIM da operadora, o que normalmente envolve camadas adicionais de verificação.
Algumas operadoras agora oferecem proteções específicas para eSIM: PINs de bloqueio de perfil, confirmação biométrica para transferências e alertas em tempo real caso alguém tente modificar seu perfil de eSIM. A T-Mobile nos EUA, por exemplo, possui o "SIM Protection", que bloqueia completamente alterações não autorizadas de SIM.
Privacidade: O que o seu provedor de eSIM realmente vê?
Ready to get connected?
Get a travel eSIM for 200+ destinations — instant QR by email, no roaming charges, with a discount applied automatically at checkout.
Seu provedor de eSIM pode ver os mesmos dados que qualquer operadora: a quais torres de celular você se conecta (localização aproximada), quanta internet você usa e quando você está conectado. Eles não podem ver o conteúdo do seu tráfego criptografado — sua navegação HTTPS, suas mensagens do WhatsApp, seus e-mails. Isso é entre você e os sites/aplicativos que você usa.
Os eSIMs de viagem, como TripoSIM têm uma vantagem em termos de privacidade em relação à sua operadora local: são apenas para dados e temporários. Sua operadora local tem seu nome, endereço, dados de pagamento, número do seguro social e anos de histórico de localização. Um provedor de eSIM de viagem tem seu e-mail e um registro de uso de dados por 7 a 30 dias. Depois disso, expira.
Se a privacidade é uma das suas principais preocupações, um eSIM de viagem é indiscutivelmente mais privado do que usar o roaming da sua operadora, que regista a sua atividade internacional indefinidamente.
A questão do código QR
As pessoas se preocupam com a interceptação de códigos QR. E se alguém fizer uma captura de tela do seu código QR e usar seu eSIM?
Não vai funcionar. Cada código QR é de uso único e vinculado ao dispositivo. Depois de escanear e instalar o perfil, esse código QR se torna inválido. Mesmo que alguém tivesse uma cópia, receberia um erro. O servidor SM-DP+ o marca como consumido no momento em que seu telefone conclui o download.
Dito isso, não publique seu código QR no Instagram antes de instalá-lo. O bom senso ainda se aplica.
Riscos reais que vale a pena conhecer
Nenhuma tecnologia é 100% à prova de balas. Aqui estão os riscos reais, devidamente dimensionados:
Celular perdido ou roubado. Se alguém roubar seu celular e conseguir desbloqueá-lo, terá acesso aos seus perfis do eSIM. É o mesmo que um SIM físico, só que não dá para removê-lo e colocá-lo em outro aparelho. Use uma senha forte. Ative o Buscar iPhone ou o Encontrar Meu Dispositivo do Google. Esse não é um risco específico do eSIM — é um risco do smartphone em geral.
Wi-Fi não seguro durante a instalação. Você precisa de internet para baixar um perfil eSIM. Se você instalar enquanto estiver conectado a uma rede Wi-Fi pública suspeita, existe um risco teórico (ênfase em teórico) de um ataque man-in-the-middle. A criptografia SM-DP+ torna isso extremamente improvável, mas se você for paranoico, instale usando o Wi-Fi da sua casa ou os dados móveis do seu celular. Não instale enquanto estiver conectado a "FREE_AIRPORT_WIFI_TOTALLY_LEGIT".
Phishing. Alguém pode enviar um e-mail falso informando que seu eSIM está pronto, contendo um código QR malicioso. Isso não instalaria malware — o sistema eSIM do seu telefone só aceita perfis de operadoras válidos —, mas você perderia tempo e poderia compartilhar informações pessoais em uma página de pagamento falsa. Escaneie códigos QR apenas do site ou e-mail do seu provedor de eSIM.
Resumindo a verdade nua e crua
O eSIM é pelo menos tão seguro quanto um SIM físico e, em vários aspectos importantes, é mais seguro. A criptografia é forte. O hardware é resistente a adulterações. Os ataques de troca de SIM são mais difíceis. Os códigos QR são de uso único.
Meu amigo que comprou aquele chip SIM no aeroporto de Istambul? O chip físico dele parou de funcionar depois de dois dias e ele não tinha como resolver porque o atendente do quiosque já tinha ido embora. Ele usou meu hotspot eSIM pelo resto da viagem. Agora ele é fã de eSIM.
Se você ainda estiver nervoso, comece com uma viagem curta. Compre um plano de 7 dias, teste e veja como funciona. Você vai se perguntar por que se preocupou tanto.
Economize na sua primeira eSIM
Insira seu e-mail para receber um código de desconto instantâneo e dicas ocasionais de conectividade para viagens.
Enviaremos seu código por e-mail, além de dicas de viagem ocasionais. Cancele a inscrição quando quiser.