Если в общем, то происходит воровство куки. На языке интернетчиков это называется кликджекинг. Данные через куку воруются из ВКонтакте. Во ВКонтакте каждый из нас авторизован через номер телефона.
Кстати, за кликджекинг есть санкции Яндекса - https://yandex.ru/support/webmaster/threats/clickjacking.html