Supondo que ele esteja usando um iframe que contém seu website real, você pode simplesmente dividi-lo digitando este código de javascript em suas páginas:
<script language="javascript" type="text/javascript">
window.onload = function() {
if (top.location != location) {
top.location.href = document.location.href ;
}
}
</script>
Isso deve redirecionar o usuário final para a página real sem nenhum quadro oculto.
A única razão pela qual você deve se preocupar é se ele está tentando usar phishing para informações do usuário com essa técnica, já que não vejo nenhum outro uso para o que ele está fazendo.