Жертва залогинена на bank.com. Она открывает вредоносную страницу, где скрытый <form> автоматически отправляет POST на bank.com/transfer. Браузер добавляет cookie банка — и перевод происходит.
<input type="hidden" name="_token" value="...">). При получении формы сервер сверяет токен с тем, что хранится в сессииSameSite=Lax/Strict запрещает браузеру отправлять cookie в cross-site запросах. Наиболее эффективная современная защита