D'après ce que je constate, la majorité des hack se font changer leur mot de passe.
Ce qui voudrait dire que les hackeurs ont une méthode pour le modifier (savoir qui est en cause est une autre question). Donc qu'ils s'identifient normalement.
Et dans ce cas l'authenticator devrait protéger l'accès. Règle le sur "demander à chaque connexion" tant qu'a faire pour être sur.