Browsers sturen automatisch alle cookies mee die horen bij het domein waarnaar het verzoek gaat, ongeacht van welke site het verzoek afkomstig is.
Dus als jij naar https://google.com navigeert, zoekt jouw browser de google.com cookies erbij en stuurt die mee met jouw verzoek.
Een kwaadaardige site stuurt een verzoek naar de bank, en de browser voegt de bankcookie automatisch toe. Dus het verzoek lijkt van de ingelogde gebruiker te komen