Открытый исходный код не гарантирует отсутствие вредоноса. Тем более, что вредоносный код может не только напрямую гадить, но и представлять собой намеренно оставленную дыру, которой в любой момент могут пользоваться мамкины хакеры.
Я уже молчу про то, что этот лоадер написан на Питоне, зачем его в принципе паковать в исполняемый ".exe" файл? А даже если и паковать, то на кой чёрт в репозитории нужен исполняемый файл UPX? PyInstaller хоть и использует UPX, но он не является обязательным. А даже если без UPX прям никак, то его можно взять с официального репозитория UPX. Все остальные программки, необходимые для билда лоадера, не входят в репозиторий, тогда что UPX здесь забыл? Наверняка в нём-то какая-то страхоёбина и таится.