Если честно, единственный реальный вариант на мой взгляд, в 2022 году - поведенческий анализ. При условии, что у вас нормально отслеживание пользователей настроено, конечно же. В идеале автоматический анализ, как у Гугла, говорят, есть. Но если у вас подозрение на какого-то конкретного пользователя, можно и глазами посмотреть.
Традиционно эту проблему решали просмотром IP-адреса запросов, но в 2022 году пользователь мало того, что может включить VPN в любой момент, он почти всегда подключается с нескольких разных устройств (я подразумеваю, что у вас веб-сайт). Плюс 99% пользователей сидит за динамическим IP с роутера и провайдера.
На сегодняшний день, я подозреваю, проблему проще решить с обратной стороны - позволить логиниться только на одном устройстве. Логин с нового устройства - мгновенный логаут со всех остальных. Технические возможности для этого есть - можно и устройства fingerprint'ить и принудительно доступ закрывать конкретной сессии пользовательской.