Кажется мы дошли до того уровня развития, когда MFA перестаёт спасать от угона аккаунтов, а даже немного помогает. История банальная, как с угоном CVV, только наоборот. Когда сидящий на машине зловред видит, что юзер пытается войти в нужный Office365 аккаунт, он старательно показывает юзеру красивые окошки, старательно перенаправляя все данные, включая MFA коды, на свой хост и логинится там.
https://www.esentire.com/blog/your-mfa-is-no-match-for-sneaky2fa