Golpes com eSIM em 2026: as cinco armadilhas que continuam pegando viajantes
Conforme o eSIM se populariza em 2026, a fraude ao redor cresce junto. Os cinco ataques que os pesquisadores estão apontando este ano e as configurações que bloqueiam cada um.
O que aconteceu
2026 deveria ser a volta olímpica do eSIM. Mais de 60% dos smartphones novos vendidos no mundo já o suportam, a adoção europeia gira em torno de 78% e o mercado de eSIM de viagem caminha para US$ 3 bilhões. Os topos de linha de Apple, Google e Samsung já saem de fábrica sem bandeja de SIM.
A fraude segue a adoção, e este ano a imprensa de segurança correu atrás. Uma onda de reportagens em agosto de 2026 — incluindo um texto muito compartilhado defendendo que o eSIM se tornou "uma armadilha" para os usuários — jogou luz sobre algo que os pesquisadores vêm documentando todo o ano: a superfície de ataque do eSIM não é o chip. É o processo de ativação e as pessoas envolvidas nele.
A distinção importa, porque a tecnologia em si é provavelmente mais segura que um SIM de plástico. Um eSIM não sai de um celular roubado com um clipe de papel. O perfil é provisionado com criptografia. O que pode ser atacado é tudo o que envolve esse provisionamento.
Os cinco golpes que você precisa conhecer
Os pesquisadores convergiram em aproximadamente cinco padrões em 2026.
1. O eSIM swap. É o que esvazia contas bancárias. Um atacante convence uma operadora — geralmente com engenharia social, às vezes com um funcionário subornado ou descuidado — a transferir seu número para um perfil eSIM no dispositivo dele. No instante em que dá certo, suas ligações e mensagens param de chegar até você e passam a chegar até ele. Como tantos serviços ainda tratam o número de telefone como canal de recuperação de senha, o atacante pode interceptar códigos de uso único, resetar seu e-mail e avançar para banco, cripto, armazenamento em nuvem e contas de trabalho. O eSIM torna isso mais rápido que o antigo swap físico, porque nenhum cartão precisa ser enviado.
2. Phishing do código de ativação. Seu QR ou código de ativação de eSIM é uma credencial ao portador: quem tiver antes de você pode instalar seu perfil. Atacantes enviam mensagens convincentes do tipo "verifique sua conta" ou "alerta de segurança" que parecem vir do seu banco, da sua companhia aérea ou do seu provedor de eSIM, apontando para uma página de login clonada que captura o código.
3. Provedores de eSIM falsos. O baixo custo de montar uma loja de eSIM bonita corta para os dois lados. Sites fraudulentos cobram e não entregam nada, entregam um perfil morto ou — pior — entregam um perfil funcional enquanto ficam com seus dados de pagamento e documentos de identidade.
4. Man-in-the-middle em Wi-Fi público. O clássico, ainda funcionando. O viajante que pousa sem dados acaba em redes abertas de aeroporto e hotel exatamente quando está ativando um perfil, entrando em contas e movimentando dinheiro.
5. Suporte falso. Alguém entra em contato dizendo ser da sua operadora ou provedor de eSIM por causa de um "problema na sua linha" e conduz você pelos passos que entregam o controle. A pressa é sempre o sinal.
Por que o viajante é o alvo fácil
Todos esses ataques funcionam melhor com alguém em trânsito. Você está cansado, numa rede desconhecida, esperando mensagens de provedores dos quais acabou de comprar, e com menos chance de notar que seu número de casa ficou silencioso por duas horas. E se notar, está num fuso diferente do suporte da sua operadora.
Há também um padrão documentado de viajantes ativando eSIM na chegada, em Wi-Fi público, sob pressão de tempo — exatamente as condições para as quais os ataques 2 e 4 foram desenhados.
As configurações que de fato barram isso
Nada disso é argumento contra o eSIM. É argumento para gastar dez minutos com a parte chata.
- Tire o segundo fator por SMS onde importa. Migre banco, e-mail e cripto para um app autenticador ou uma chave física. Só essa mudança neutraliza o eSIM swap, porque ter seu número deixa de ser suficiente.
- Defina um PIN na conta da operadora e ative a proteção de portabilidade. Quase todas as operadoras oferecem bloqueio de transferência de número. Costuma vir desligado e leva minutos para ativar.
- Compre e instale antes de embarcar, na sua rede de casa. Ativar o perfil em casa, numa rede confiável, elimina completamente a janela do Wi-Fi público, e você pousa já conectado. Provedores como a HOLASIM são pensados para a configuração pré-viagem justamente por isso. Nosso guia de instalação de eSIM de viagem mostra a sequência.
- Nunca compartilhe um código de ativação ou QR com ninguém, inclusive quem diga ser do suporte. Provedor legítimo nunca precisa dele de volta.
- Compre de um provedor identificável. Nome real de empresa, canal de suporte real, política de reembolso real. Se o único contato é um widget de chat, siga em frente.
- Fique atento ao telefone calado. Perder sinal de repente sem causa aparente, num lugar onde outros têm serviço, merece investigação na hora e não depois do jantar.
A verdade incômoda de 2026 é que o elo mais fraco da segurança do eSIM é um atendente de suporte que pode ser convencido. Isso não se corrige com atualização. O que você pode fazer é tornar seu número inútil para roubar — e nisso está toda a defesa.
Se você está migrando agora para aparelhos sem bandeja, nossa nota sobre celulares somente eSIM e o que muda para viajantes é uma boa leitura complementar.