Muita exchange ainda oferece SMS como segundo fator e parece prático

porque não precisa instalar nada. O problema é que SMS depende da operadora, e existe um golpe chamado troca de SIM, onde o criminoso convence ou suborna alguém da operadora a transferir seu numero pra um chip que ele controla. A partir daí todo código que devia chegar só pra você, chega pra ele.
Aplicativo autenticador, tipo google Authenticator ou Authy, gera o código direto no celular, sem depender de rede nenhuma. Não tem como interceptar porque não passa em lugar nenhum, é calculado local. Chave física de segurança é ainda mais forte, porque além de exigir posse física do aparelho, ela confere se o site é mesmo o site real antes de liberar o código, o que barra até phishing bem feito.
Se a exchange que você usa deixa escolher, troca SMS por aplicativo autenticador ou chave física. E se der, liga pra sua operadora e pede uma senha adicional só pra transferência de número, dificulta bastante o ataque de troca de SIM