Se as assinaturas de PGP forem verificadas e os hashes assinados corresponderem, isso significa que os ISOs foram criados pelo processo de criação das equipes do Ubuntu. Nada adulterou os dados enquanto você os baixou. No entanto, isso não diz nada sobre o próprio processo de criação. Isso pode ser comprometido e expelido por malware.
No entanto, garante que algo no seu sistema não modificou os ISOs. As assinaturas não podem ser falsificadas em um sentido prático.