Isso não responde à sua pergunta exata, mas pode valer a pena considerar ...
Exija que os 5 usuários usem uma senha normalmente. No entanto, para fazer login, eles também precisam de uma senha única para o módulo PAM do Google Authenticator - que eles obteriam de um sexto usuário (seu gerente, por exemplo). O 6º usuário precisaria estar presente quando eles se conectassem, pois as OTPs só permanecem válidas por um curto período de tempo. O sexto usuário também precisaria do Google Authenticator, ou seja, um aplicativo em seu smartphone.
Eu não tentei isso - eu não usei o módulo PAM do Google Authenticator - mas supondo que você estivesse feliz com a abordagem do "sexto usuário", não vejo razão para não funcionar. Dependendo de suas necessidades (ou paranóia!), Você também pode exigir uma YubiKey para o 6º usuário.