Eliminador de Contraseña ZIP
← Volver al Blog
Guía

¿Cuánto Tarda en Crackearse una Contraseña ZIP?

Actualizado en julio de 2026 • 5 min de lectura

"¿Cuánto tardarían en crackear mi contraseña ZIP?" tiene una respuesta real y medible, y depende casi por completo de dos cosas: qué esquema de cifrado protege el archivo, y cuán fuerte es la contraseña. Esta guía comparte las cifras reales de pruebas medidas en hardware real, no estimaciones de marketing, para que entiendas exactamente por qué algunas contraseñas ZIP caen en segundos y otras tardarían más que la edad del universo.

Qué significan estas cifras, y qué no

Estas cifras proceden de pruebas reales y medidas en hardware de GPU, comprobando cuántos intentos de contraseña por segundo permite cada esquema de cifrado ZIP. Indican la velocidad a la que puede correr un ataque, no que un archivo concreto vaya a crackearse. Una contraseña débil elegida por una persona cae rápido en cualquiera de los dos esquemas. Una contraseña fuerte, larga y aleatoria no es recuperable con ninguna herramienta gratuita, sin importar lo rápido que corra el ataque subyacente, porque el número de posibilidades a comprobar es simplemente demasiado grande.

ZipCrypto: segundos, no horas

ZipCrypto clásico es el esquema de contraseña ZIP original, y para los estándares actuales ofrece casi ninguna resistencia frente a un ataque dedicado. Las pruebas medidas en una sola GPU de consumo registraron un rendimiento de aproximadamente 8.100 millones de intentos de contraseña ZipCrypto por segundo. A esa velocidad, una lista completa de contraseñas comunes se ejecuta en segundos, y cualquier palabra de diccionario, nombre, fecha o contraseña corta elegida por una persona se encuentra prácticamente al instante.

Para poner ese número en perspectiva, una GPU en la nube alquilada que ejecute el mismo tipo de ataque cuesta una fracción de dólar por un intento completo y generoso, muy por debajo de un dólar por una ejecución que cubra miles de millones de contraseñas candidatas. Crackear una contraseña ZipCrypto débil es, en términos prácticos, instantáneo y esencialmente gratis para quien ejecute el ataque.

También existe un segundo camino, completamente distinto, que se aplica solo a ZipCrypto: un ataque de texto plano conocido (usando una herramienta llamada bkcrack) que recupera directamente las claves internas del archivo a partir de aproximadamente una docena de bytes conocidos de cualquier archivo interno, completamente independiente de la fortaleza de la contraseña. Los tipos de archivo predecibles hacen que esto esté más disponible de lo que parece. Entre la velocidad de adivinación pura y este camino independiente de la contraseña, ZipCrypto clásico ofrece muy poca protección real frente a un atacante decidido hoy en día.

WinZip AES: más rápido de atacar de lo que cabría esperar

WinZip AES usa cifrado AES genuino, y es mucho más fuerte que ZipCrypto en general. Pero las pruebas medidas revelaron una sorpresa real: en el mismo hardware, WinZip AES puede atacarse a un ritmo de unos 27,4 millones de intentos de contraseña por segundo, lo que equivale a unas cincuenta veces más rápido que un ataque equivalente contra un PDF moderno protegido con AES-256, y unas cuatrocientas veces más rápido que los documentos de Office 2013 protegidos con contraseña.

El motivo es específico y medible: WinZip AES deriva su clave de cifrado usando solo 1.000 iteraciones de hash PBKDF2, comparado con los procesos de derivación de clave mucho más deliberadamente costosos usados por los formatos PDF y Office. Menos iteraciones significan que cada intento de contraseña es más barato de probar, así que el ataque corre más rápido aunque el propio cifrado AES subyacente sea igual de fuerte.

A esa velocidad, un intento de ataque completo y con presupuesto sigue costando solo unos pocos céntimos en una GPU en la nube alquilada, y una contraseña débil elegida por una persona suele caer en las primeras pasadas de un ataque de diccionario, segundos a minutos en lugar de horas. Dicho de otro modo: un ZIP moderno cifrado con AES y una contraseña débil está, algo contraintuitivamente, más expuesto que el PDF o documento de Office equivalente, únicamente por lo pocas rondas que usa su derivación de clave.

Por qué una contraseña fuerte sigue resistiendo ambos

Nada de esto significa que cualquier contraseña ZIP pueda crackearse rápido, y es importante ser precisos sobre el límite. En la misma ronda de pruebas, las contraseñas aleatorias de doce caracteres en los tres esquemas, ZipCrypto, WinZip AES-128 y WinZip AES-256, no se crackearon, ni siquiera tras agotar una cadena de ataque completa y extendida que cubría diccionarios, reglas comunes de modificación de contraseñas y búsqueda de fuerza bruta acotada.

El motivo es aritmética simple. Una contraseña verdaderamente aleatoria de doce caracteres extraída de un conjunto de caracteres razonablemente grande tiene tantas combinaciones posibles que, incluso a decenas de millones o miles de millones de intentos por segundo, agotarlas todas lleva mucho más tiempo del realista, en tiempo o en dinero. La velocidad ayuda a un atacante solo hasta cierto punto; a partir de ahí, lo que realmente te protege es el tamaño del espacio de contraseñas.

Por eso la recomendación honesta siempre trata sobre la contraseña, no sobre el esquema de cifrado. Una contraseña larga y generada aleatoriamente te protege bien tanto en ZipCrypto como en WinZip AES. Una corta y memorable ofrece muy poca protección en cualquiera de los dos, y esencialmente ninguna en ZipCrypto.

Qué significa esto si estás intentando recuperar una contraseña

Si has olvidado la contraseña de tu propio ZIP y te preguntas si la recuperación es realista, estas cifras se traducen directamente en probabilidades. Si el archivo es ZipCrypto clásico y la contraseña fue alguna vez una palabra real, un nombre o una cadena corta elegida por una persona, es muy probable que sea recuperable, y rápido. Si es WinZip AES con una contraseña igualmente débil y elegida por una persona, también es realmente recuperable, solo que requiere un intento algo más pesado del que puede ejecutar un navegador solo. Si cualquiera de los dos esquemas protege una contraseña genuinamente larga y aleatoria, espera que no sea recuperable con ninguna herramienta gratuita.

Nuestro propio intento de recuperación de contraseña débil, integrado en zippasswordremover.com, ejecuta una versión acotada de exactamente este tipo de ataque de diccionario, enteramente en tu navegador, para los casos fáciles descritos arriba. Para los pasos prácticos, consulta nuestra guía para recuperar una contraseña ZIP olvidada, y para la comparación completa esquema por esquema, consulta ZipCrypto frente a AES: recuperabilidad.

Cómo razonar sobre el tiempo de crackeo de tu propio ZIP

Una forma rápida de evaluar tu propia situación usando las cifras anteriores:

  1. Identifica el esquema de cifrado. Comprueba el archivo en una herramienta como 7-Zip para ver si indica ZipCrypto clásico o WinZip AES-256.
  2. Estima el tipo de contraseña. Sé honesto contigo mismo sobre si la contraseña era una palabra real o una frase corta, o una cadena genuinamente larga y aleatoria.
  3. Sopesa ambos factores juntos. Una contraseña débil en cualquiera de los dos esquemas es realmente crackeable, rápido en ZipCrypto y bastante rápido también en WinZip AES. Una contraseña fuerte y aleatoria resiste ambos.
  4. Actúa según el resultado honesto. Si tu caso parece recuperable, prueba el intento gratuito de contraseña débil en zippasswordremover.com. Si parece una contraseña fuerte y aleatoria, céntrate en encontrarla en lugar de atacar el archivo.

Comprueba si tu contraseña ZIP está en el rango recuperable

Gratis, honesto y enteramente en tu navegador, sin subidas. Abrir el Eliminador de Contraseña ZIP

Preguntas frecuentes

¿Qué tan rápido se puede crackear realmente una contraseña ZipCrypto?

Las pruebas medidas registraron unos 8.100 millones de intentos de contraseña ZipCrypto por segundo en una sola GPU de consumo. Una contraseña común o de diccionario normalmente cae en cuestión de segundos.

¿WinZip AES es realmente más rápido de crackear que un PDF cifrado?

Sí, en pruebas medidas WinZip AES se atacó a unas cincuenta veces la velocidad de un ataque equivalente contra PDF con AES-256, porque WinZip AES usa solo 1.000 rondas de derivación de clave frente al proceso mucho más costoso del PDF. Esto solo afecta de forma significativa a las contraseñas débiles elegidas por una persona.

¿Un ataque rápido significa que mi contraseña ZIP es insegura?

Solo si la propia contraseña es débil. Una contraseña genuinamente aleatoria y lo bastante larga resiste tanto los ataques a ZipCrypto como a WinZip AES sin importar la velocidad de adivinación, porque el número de posibilidades es demasiado grande para agotarlo.

¿Qué es un ataque de texto plano conocido, y se aplica aquí?

Es una técnica, usando una herramienta llamada bkcrack, que puede recuperar las claves internas de un archivo ZipCrypto clásico a partir de una pequeña cantidad de contenido sin cifrar conocido dentro de él, independientemente de la fortaleza de la contraseña. Se aplica solo a ZipCrypto, no a WinZip AES.

¿Cuánto tardaría en crackearse una contraseña ZIP fuerte y aleatoria?

Mucho más de lo realista en tiempo o dinero, en cualquiera de los dos esquemas de cifrado. En las pruebas, las contraseñas aleatorias de doce caracteres no se crackearon ni siquiera tras una cadena de ataque extendida, por lo que una contraseña larga y aleatoria sigue siendo la mejor protección real.

Guías relacionadas

Prueba el Eliminador de Contraseña ZIP Gratis