Page opened via target="_blank" without rel="noopener" retains window.opener reference. Malicious page redirects original tab to phishing site while user reads new tab.
Simulates clicking external link from your bank tab:
Read Security Article →Link opens WITHOUT rel="noopener" (vulnerable)