Ничего всесильного ОП не описал. Если у организации вообще есть способ спуфить ssl (а он есть у любой спецслужбы - они ж могут выдавать сертификаты) то подсунуть тебе отравленный бинарь при скачке даже с доверенного источника тривиально, это вопрос просто того чтобы кто-то вообще запарился это сделать, проявил к тебе интерес.
Ну ты ж не проверяешь подпись прям каждого бинарника, особенно виндодебилы так не делают, где вообще нет понятия репозитория.