Я бы сделал событие для отслеживания изменения пользователя-админа, с получением информации из debug_backtrace() и $_SERVER - эту информацию сохранять где-то для анализа или отправлять по почте. А там уже анализировать - будет видно откуда начинается процесс изменения пароля.